{"id":"CVE-2017-0904","aliases":["GHSA-hxhj-hp9m-qwc4"],"url":"https://o3.security/vulnerability/CVE-2017-0904","summary":"private_address_check vulnerable to bypass of Resolv.getaddresses method","details":"The private_address_check ruby gem before 0.4.0 is vulnerable to a bypass due to use of Ruby's Resolv.getaddresses method, which is OS-dependent and should not be relied upon for security measures, such as when used to blacklist private network addresses to prevent server-side request forgery.","published":"2017-11-13T17:29:00.347Z","modified":"2026-07-08T12:42:07.193729Z","cvss":{"score":8.1,"severity":"HIGH","vector":"CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H"},"epss":{"score":0.02415,"percentile":0.83164,"asOf":"2026-09-10"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"RubyGems","name":"private_address_check","fixedVersion":"0.4.0"}],"fix":{"url":"https://github.com/jtdowney/private_address_check/commit/58a0d7fe31de339c0117160567a5b33ad82b46af","label":"jtdowney/private_address_check@58a0d7f"},"references":[{"type":"ADVISORY","url":"https://github.com/jtdowney/private_address_check/commit/58a0d7fe31de339c0117160567a5b33ad82b46af"},{"type":"REPORT","url":"https://edoverflow.com/2017/ruby-resolv-bug/"},{"type":"REPORT","url":"https://github.com/jtdowney/private_address_check/issues/1"},{"type":"REPORT","url":"https://hackerone.com/reports/287835"},{"type":"FIX","url":"https://hackerone.com/reports/287245"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T12:42:07.193729Z"}}