प्लेटफ़ॉर्म
nodejs
घटक
private-ip
में ठीक किया गया
3.0.3
private-ip Node.js पैकेज में एक गंभीर Server-Side Request Forgery (SSRF) भेद्यता की पहचान की गई है। यह भेद्यता हमलावरों को निजी IP रेंज में शामिल नहीं multicast IP पतों का उपयोग करके सर्वर-साइड अनुरोधों को जालसाजी करने की अनुमति देती है। प्रभावित संस्करण 3.0.2 से कम या बराबर हैं। इस समस्या को पैकेज के नवीनतम संस्करण में ठीक कर दिया गया है।
यह SSRF भेद्यता हमलावरों को आंतरिक सेवाओं तक अनधिकृत पहुंच प्राप्त करने की अनुमति दे सकती है जो सामान्य रूप से बाहरी दुनिया के लिए उजागर नहीं होती हैं। हमलावर संवेदनशील डेटा तक पहुंच सकते हैं, आंतरिक प्रणालियों को स्कैन कर सकते हैं, या यहां तक कि आंतरिक सेवाओं पर हमला भी कर सकते हैं। multicast IP पतों का उपयोग करके, हमलावर उन सेवाओं तक पहुंच प्राप्त कर सकते हैं जो निजी नेटवर्क के भीतर ही उपलब्ध हैं। इस भेद्यता का शोषण करने से डेटा उल्लंघन, सेवा व्यवधान और अन्य गंभीर परिणाम हो सकते हैं।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं। CISA ने अभी तक इस CVE को KEV में शामिल नहीं किया है, लेकिन भेद्यता की गंभीरता को देखते हुए, भविष्य में इसे शामिल किया जा सकता है। भेद्यता 2025-07-23 को प्रकाशित हुई थी।
Applications and services that rely on the private-ip Node.js package for IP address manipulation are at risk. This includes internal tools, APIs, and microservices that process IP addresses as part of their functionality. Specifically, deployments using older versions of Node.js and relying on outdated package versions are particularly vulnerable.
• nodejs / server:
npm list private-ipThis command will list the installed version of the private-ip package. Check if the version is less than or equal to 3.0.2.
• nodejs / server:
grep -r 'private-ip' package.jsonSearch for the package in your project's package.json file to identify dependencies.
• generic web:
Review application logs for unusual outbound requests to multicast IP addresses (224.0.0.0/4).
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, private-ip पैकेज को नवीनतम संस्करण में तुरंत अपडेट करना महत्वपूर्ण है। यदि अपग्रेड करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके बाहरी अनुरोधों को फ़िल्टर करने पर विचार करें ताकि multicast IP पतों को लक्षित किया जा सके। इसके अतिरिक्त, आंतरिक सेवाओं को केवल विश्वसनीय स्रोतों से ही एक्सेस करने की अनुमति देने के लिए नेटवर्क सुरक्षा नीतियों को कॉन्फ़िगर करें। यह सुनिश्चित करें कि आपके Node.js एप्लिकेशन में उचित इनपुट सत्यापन और सैनिटाइजेशन लागू किया गया है।
private-ip पैकेज को नवीनतम उपलब्ध संस्करण में अपडेट करें। यह निजी IP रेंज की सूची में मल्टीकास्ट एड्रेस शामिल करके SSRF भेद्यता को ठीक कर देगा। `npm install private-ip@latest` या `yarn upgrade private-ip@latest` चलाकर अपडेट करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-8020 एक Server-Side Request Forgery (SSRF) भेद्यता है जो हमलावरों को निजी IP रेंज में शामिल नहीं multicast IP पतों का उपयोग करके सर्वर-साइड अनुरोधों को जालसाजी करने की अनुमति देती है।
यदि आप private-ip पैकेज के संस्करण 3.0.2 से कम या बराबर का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, private-ip पैकेज को नवीनतम संस्करण में तुरंत अपडेट करें।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध PoC मौजूद हो सकते हैं।
आधिकारिक सलाहकार के लिए निजी-आईपी पैकेज के भंडार या GitHub रिपॉजिटरी की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।