Plateforme
nodejs
Composant
ip
Corrigé dans
2.0.2
La vulnérabilité CVE-2025-59437 concerne une faille de type SSRF (Server-Side Request Forgery) découverte dans le package ip (également connu sous le nom de node-ip) pour Node.js. Cette faille permet à un attaquant de forcer le serveur à effectuer des requêtes vers des ressources internes, potentiellement sensibles. Elle affecte les versions du package comprises entre 0 et 2.0.1. Une version corrigée, 2.0.2, est désormais disponible.
L'exploitation réussie de cette vulnérabilité SSRF peut permettre à un attaquant de contourner les contrôles de sécurité et d'accéder à des ressources internes qui ne seraient normalement pas accessibles depuis l'extérieur. Cela peut inclure l'accès à des informations sensibles stockées sur le serveur, telles que des fichiers de configuration, des données de base de données ou des clés API. Dans certains cas, un attaquant pourrait même être en mesure d'utiliser le serveur comme point de pivot pour attaquer d'autres systèmes internes. La vulnérabilité est due à une classification incorrecte de l'adresse IP 0 (représentant 0.0.0.0) comme non routable publiquement, ce qui permet des requêtes vers 127.0.0.1 dans certaines configurations.
Cette vulnérabilité est liée à une correction incomplète de CVE-2024-29415. Bien qu'il n'y ait pas de preuves d'exploitation active à ce jour, la nature de la vulnérabilité SSRF la rend potentiellement exploitable. Le score CVSS de 3.2 (LOW) indique une probabilité d'exploitation relativement faible, mais la vulnérabilité reste un risque. La publication de la CVE a eu lieu le 2025-09-16.
Applications built on Node.js that utilize the node-ip package, particularly those deployed in shared hosting environments or those that process user-supplied IP addresses without proper validation, are at risk. Legacy applications using older versions of Node.js and the node-ip package are also vulnerable.
• nodejs / server:
npm list ip --depth=0 # Check installed version
grep -r 'ip.isPublic(0)' . # Search for usage of vulnerable function• generic web:
curl -I <application_endpoint_using_ip_package> # Check response headers for unexpected internal IPs
grep '0.0.0.0' /var/log/nginx/access.log # Monitor access logs for connections to 0.0.0.0disclosure
patch
Statut de l'Exploit
EPSS
0.01% (percentile 2%)
CISA SSVC
Vecteur CVSS
La mitigation principale consiste à mettre à jour le package ip vers la version 2.0.2 ou supérieure. Si la mise à jour n'est pas immédiatement possible, envisagez de mettre en place des règles de pare-feu applicatif (WAF) ou de proxy pour bloquer les requêtes vers des adresses IP internes, en particulier 0.0.0.0 et 127.0.0.1. Vérifiez également la configuration de votre application pour vous assurer qu'elle ne permet pas l'accès direct à des ressources sensibles via des requêtes HTTP. Après la mise à jour, vérifiez que les requêtes vers 0.0.0.0 sont correctement bloquées et que l'application fonctionne comme prévu.
Mettez à jour le paquet 'ip' à une version ultérieure à la 2.0.1, si elle existe, pour corriger la vulnérabilité SSRF. Cela empêchera l'adresse IP 0 d'être incorrectement considérée comme une adresse publique. Consultez les notes de version ou le journal des modifications du paquet pour plus de détails sur la correction.
Analyses de vulnérabilités et alertes critiques directement dans votre boîte mail.
CVE-2025-59437 is a Server-Side Request Forgery (SSRF) vulnerability in the node-ip NPM package affecting versions 0.0–2.0.1, allowing attackers to potentially initiate connections to internal resources.
If your project uses the node-ip package versions 0.0 through 2.0.1, you are potentially affected by this SSRF vulnerability. Check your project dependencies immediately.
Upgrade the node-ip package to version 2.0.2 or later to resolve the vulnerability. Consider implementing WAF rules or proxy filtering as an additional layer of defense.
While active exploitation has not been confirmed, the vulnerability's nature suggests it could be easily exploited, so vigilance is advised.
Refer to the npm advisory and the node-ip project's repository for the latest information and updates regarding CVE-2025-59437.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.