Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una RegEx insuficiente en el paquete private-ip npm (CVE-2020-28360)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/11/2020
Última modificación:
15/07/2021

Descripción

Una RegEx insuficiente en el paquete private-ip npm versión v1.0.5 y por debajo de los rangos de IP reservados de forma insuficiente, resultando en una SSRF indeterminada. Un atacante puede realizar una amplia gama de peticiones a los rangos de IP reservados de ARIN, resultando en un número indeterminado de vectores de ataque críticos, permitiendo a atacantes remotos solicitar recursos del lado del servidor o potencialmente ejecutar código arbitrario por medio de varias técnicas de SSRF

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:private-ip_project:private-ip:*:*:*:*:*:node.js:*:* 1.0.5 (incluyendo)