CRITICAL🇬🇧 English

CVE-2017-0909

Obejście blacklisty SSRF w Ruby gem private_address_check

CVSS 9.8v3.0pub. 2017-11-16upd. 2026-05-13

Gem Ruby o nazwie private_address_check w wersjach przed 0.4.1 zawiera niepełną listę blokowanych adresów prywatnych i lokalnych, co umożliwia obejście zabezpieczeń przed atakami SSRF. Podatność jest krytyczna, ponieważ atakujący zdalnie, bez uwierzytelnienia, może skłonić aplikację do wykonywania żądań do wewnętrznych zasobów infrastruktury.

Pokaż oryginał (EN)

The private_address_check ruby gem before 0.4.1 is vulnerable to a bypass due to an incomplete blacklist of common private/local network addresses used to prevent server-side request forgery.

🤖 Analiza AI
Jak działa

Biblioteka private_address_check służy do weryfikacji, czy podany adres IP należy do zakresu prywatnego lub lokalnego — w celu ochrony przed atakami SSRF. Ze względu na niekompletną blacklistę adresów, atakujący może skonstruować żądanie wskazujące na adres, który nie został uwzględniony na liście blokowanych. W rezultacie mechanizm ochronny nie rozpoznaje takiego adresu jako prywatnego i zezwala na wykonanie żądania do wewnętrznego zasobu sieciowego.

Skutki

Atakujący może ominąć zabezpieczenia anty-SSRF i zmusić aplikację do wysyłania żądań HTTP do wewnętrznych zasobów infrastruktury, co może prowadzić do nieautoryzowanego dostępu do poufnych danych, ujawnienia wewnętrznych usług lub dalszego kompromitowania systemu.

Mitygacja

Należy zaktualizować gem private_address_check do wersji 0.4.1 lub nowszej. W pliku Gemfile należy ustawić odpowiednie ograniczenie wersji i wykonać polecenie bundle update private_address_check.

Kogo dotyczy

Ruby gem private_address_check w wersjach przed 0.4.1

Uwagi

Szczegóły techniczne dotyczące konkretnych pominiętych zakresów adresów dostępne są w raporcie HackerOne nr 288950 oraz w pull requeście #3 repozytorium projektu na GitHub.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Private Address Check Project Private Address Check

    APP
    Private Address Check Project
    < 0.4.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2017-0904HIGH8.1ten sam produkt

The private_address_check ruby gem before 0.4.0 is vulnerable to a bypass due to use of Ruby's Resolv.getaddre...

CVE-2018-3759LOW3.7ten sam produkt

Gem ruby private_address_check w wersji przed 0.5.0 jest podatny na race condition typu time-of-check time-of-...