IA Squad
EN
js · nocodbAtenção

nocodb: Adicionada validação de host em validateDbConnectionHost para prevenir SSRF

Adicionado helper `validateDbConnectionHost` que resolve hostnames, analisa endereços com ipaddr.

09 Jun 2026Leitura 1 minSeveridade: agende este mês

O que mudou

Adicionado helper `validateDbConnectionHost` que resolve hostnames, analisa endereços com ipaddr.js, normaliza IPv4-mapeado-IPv6 e rejeita ranges privados, loopback, link-local, unique-local, reservados, não especificados, broadcast e carrier-grade-NAT. Casos especiais para `0.0.0.0`, `::` e `localhost` literal. A verificação ocorre antes do bloco SSL no controlador de teste de conexão e bloqueia a invocação do driver.

Quem isso afeta

Usuários autenticados com permissão de teste de conexão que podiam sondar serviços internos (Redis, endpoint de metadados da nuvem, bancos internos) acessíveis pelo processo NocoDB.

O que fazer hoje

Atualize o NocoDB para a versão mais recente que inclui esta correção para prevenir ataques SSRF via endpoint de teste de conexão.

A esteira
Coletado Auditado Redigido Publicado