Aller au contenu
Développeur Full Stack
, ,

ip-address — comparaison de sous-réseaux sans validation de la famille IP

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans ip-address, isInSubnet et isHostInSubnet ne vérifient pas que les deux adresses comparées appartiennent à la même famille IP. Des bits initiaux correspondants peuvent ainsi faire considérer comme membre d’un sous-réseau une adresse de l’autre famille et fausser une décision de liste d’autorisation ou de blocage ; la correction est en version 10.7.1.

JavaScript
IdentifiantCVE-2026-101912
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif10.7.1

Source : NVD — CVE-2026-101912

Analyse technique

Les méthodes comparent des chaînes binaires masquées sans validation préalable de la famille d’adresses ; une comparaison inter-familles peut retourner une appartenance erronée.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:21.073Z et mise à jour à 2026-09-28T20:17:09.327Z, dans la période demandée. Le contenu décrit un défaut de validation susceptible d’affecter les contrôles d’accès réseau.
ImpactUne adresse hors de la plage visée peut être considérée à tort comme appartenant au sous-réseau, contournant potentiellement une liste d’autorisation ou de blocage.
Versions affectéesVersions antérieures à 10.7.1
Version corrigée10.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-09-28T18:17:21.073Z
Mise à jour2026-09-28T20:17:09.327Z

Action recommandée

Mettre ip-address à niveau vers la version 10.7.1 ou ultérieure et ne pas fonder les décisions d’accès sur ces comparaisons avant la mise à jour.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :