fuente: https://securityonline.info/proxy-addr-ip-spoofing-flaw/
Investigadores de seguridad han revelado una vulnerabilidad grave de suplantación de dirección IP mediante proxy-addr que afecta a aplicaciones populares de Node.js. Esta vulnerabilidad de configuración incorrecta, registrada como CVE-2026-90711, permite a usuarios no autenticados eludir controles de red críticos al suplantar sus direcciones IP de cliente. Los desarrolladores deben actualizar el paquete de inmediato para asegurar los controles de acceso y de limitación de tasa (rate limiting).
Por qué es importante esta amenaza
El módulo proxy-addr opera en miles de servidores Node.js, incluidos frameworks web populares como Express. Las estimaciones del sector indican que los desarrolladores descargan este paquete npm más de 364 millones de veces al mes. Por consiguiente, las vulnerabilidades en este módulo específico amenazan a una gran parte de la web moderna. Si los atacantes logran falsificar sus direcciones IP, pueden eludir las listas de control de acceso a la red. Además, pueden burlar los límites de tasa de peticiones, saltarse las restricciones de geolocalización y corromper los registros de auditoría de seguridad.
Cómo funciona el ataque
Esta vulnerabilidad de suplantación de IP en proxy-addr se produce cuando los administradores configuran subredes de confianza utilizando direcciones IPv6 mapeadas a IPv4 con prefijos cortos. El aviso explica: «Cuando una aplicación configura una subred de confianza como una dirección IPv6 mapeada a IPv4 con un prefijo corto... la subred se compila con los bits iniciales en cero y coincide con cualquier dirección IPv4, en lugar de hacerlo únicamente con el bloque que especifica».
Fortinet ha advertido que los atacantes están explotando activamente una vulnerabilidad crítica de día cero en FortiMail, poniendo en riesgo los sistemas de seg...
Leer artículo →La empresa de software de intercambio seguro de archivos Kiteworks ha publicado actualizaciones de seguridad para solucionar 126 vulnerabilidades, incluyendo un...
Leer artículo →La policía española ha detenido a un joven de 16 años sospechoso de dirigir el grupo de ransomware KillSec. KillSec está acusado de robar datos de organizacione...
Leer artículo →