PT-2026-91873 · Npm · Proxy-Addr

·

CVE-2026-90711

·

Publicado

2026-09-15

·

Atualizado

2026-10-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas proxy-addr versões 1.1.0 até 2.0.7
Description Este módulo Node.js, que determina o endereço do cliente de uma requisição atrás de proxies reversos confiáveis e suporta req.ip e req.ips do Express, contém uma falha onde sub-redes de confiança escritas em notação IPv6 mapeada para IPv4 com um prefixo de tamanho IPv4 (ex: ::ffff:10.0.0.0/8 em vez de ::ffff:10.0.0.0/104) são aceitas sem erro. Isso faz com que o módulo confie em todos os endereços IPv4 da internet em vez do bloco especificado. Consequentemente, um cliente não autenticado pode fornecer um cabeçalho X-Forwarded-For arbitrário para controlar o endereço que a aplicação lê, ignorando o controle de acesso baseado em IP, a limitação de taxa (rate limiting), a geolocalização e o log de auditoria.
Recommendations Atualizar para a versão 2.0.8 ou posterior. Garantir que qualquer sub-rede de confiança IPv6 mapeada para IPv4 utilize um comprimento de prefixo de pelo menos 97. Expressar a faixa de confiança em notação IPv4 simples.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-101775
CVE-2026-90711
GHSA-JQCG-44MW-7W3H

Produtos afetados

Proxy-Addr