ssrfcheck는 문자열에 잠재적인 SSRF 공격이 포함되어 있는지 확인하는 라이브러리입니다. 1.3.0 이하 버전에서는 대상 개인 IP 주소가 IPv4 매핑 IPv6 주소(예: http://[::ffff:127.0.0.1]/)로 인코딩된 경우 ssrfcheck가 서버측 요청 위조 공격을 차단하지 못합니다. Node.js에 내장된 WHATWG URL 구문 분석기는 라이브러리의 개인 IP 정규식이 실행되기 전에 대괄호 안의 IPv4 표기법을 압축된 16진수 형식([::ffff:7f00:1])으로 자동으로 정규화합니다. 정규식은 점과 일치하도록 작성되었습니다.
ssrfcheck는 문자열에 잠재적인 SSRF 공격이 포함되어 있는지 확인하는 라이브러리입니다. 1.3.0 이하 버전에서는 대상 개인 IP 주소가 IPv4 매핑 IPv6 주소(예: http://[::ffff:127.0.0.1]/)로 인코딩된 경우 ssrfcheck가 서버측 요청 위조 공격을 차단하지 못합니다. Node.js에 내장된 WHATWG URL 구문 분석기는 라이브러리의 개인 IP 정규식이 실행되기 전에 대괄호 안의 IPv4 표기법을 압축된 16진수 형식([::ffff:7f00:1])으로 자동으로 정규화합니다. 정규식은 점 표기법만 일치하도록 작성되었으므로 실제 입력과 일치하지 않습니다. AWS/GCP/Azure 메타데이터 주소 169.254.169.254를 포함한 7개의 IANA 개인 IPv4 범위가 모두 우회됩니다. 사용자 제공 URL로 이루어진 HTTP 요청을 보호하기 위해 isSSRFSafeURL()을 사용하는 모든 애플리케이션은 SSRF에 완전히 노출됩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 82.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 82.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 8.2 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | 2026. 05. 13. |
| OSV3rd | 3.1 | 8.2 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
| 2026. 05. 05. |