Vulnerabilidad en request-filtering-agent (CVE-2025-57814)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/08/2025
Última modificación:
26/08/2025
Descripción
request-filtering-agent es una implementación de http(s).Agent que bloquea las solicitudes a direcciones IP privadas/reservadas. Las versiones 1.xx y anteriores contienen una vulnerabilidad donde las solicitudes HTTPS a 127.0.0.1 eluden el filtrado de direcciones IP, mientras que las solicitudes HTTP se bloquean correctamente. Esto permite a los atacantes acceder potencialmente a servicios HTTPS internos que se ejecutan en el host local, evadiendo la protección SSRF de la librería. Esta vulnerabilidad es especialmente peligrosa cuando la aplicación acepta URL controladas por el usuario y los servicios internos solo están protegidos por restricciones a nivel de red. Esta vulnerabilidad se ha corregido en la versión 2.0.0 de request-filtering-agent. Los usuarios deben actualizar a la versión 2.0.0 o posterior.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA