Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Node.js (CVE-2024-29415)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
27/05/2024
Última modificación:
17/01/2025

Descripción

El paquete ip hasta la versión 2.0.1 para Node.js podría permitir SSRF porque algunas direcciones IP (como 127.1, 01200034567, 012.1.2.3, 000:0:0000::01 y ::fFFf:127.0.0.1) Están incorrectamente categorizadas como enrutable globalmente a través de isPublic. NOTA: este problema existe debido a una solución incompleta para CVE-2023-42282.