Asadeddin

#9590de 55,140
29.5CVSS total
Vulnerabilidades · 5
Média
5
PT-2026-67298
6.3
2026-07-06
Npm · Axios · CVE-2026-67318
**Nome do Software Vulnerável e Versões Afetadas** axios versões 1.13.0 e posteriores **Description** Ao utilizar o adaptador HTTP do Node.js, o software falha ao aplicar o limite `maxBodyLength` em corpos de requisição transmitidos via stream quando as requisições são enviadas com `httpVersion: 2`. Isso ocorre porque a API de requisição HTTP/2 do Node.js não respeita a opção `maxBodyLength`, e o wrapper de stream de contagem de bytes interno só é ativado quando `maxRedirects` é definido como 0. Um atacante que controle um stream passado para o software pode fazer com que a aplicação transmita dados de saída que excedam o `maxBodyLength` finito configurado. Isso pode resultar em consumo de recursos e violação de políticas, como excesso de largura de banda de saída, aumento de custos de egresso, consumo de cota de upstream e disponibilidade limitada da aplicação ou do peer de upstream. Este problema não permite a execução de código, divulgação de credenciais ou controle do destino da requisição. **Recommendations** Para as versões 1.15.1 e posteriores, defina `maxRedirects: 0` em chamadas de upload via stream HTTP/2 afetadas para ativar o wrapper de stream e rejeitar streams superdimensionados. Para versões anteriores à 1.15.1, limite previamente o stream com um transform de contagem de bytes antes de passá-lo para o software, rejeite uploads superdimensionados antes de encaminhá-los ou evite o uso de `httpVersion: 2` para uploads de stream não confiáveis.
PT-2026-67299
6.3
2026-07-06
Npm · Axios · CVE-2026-67319
**Nome do Software Vulnerável e Versões Afetadas** axios versões anteriores a 0.33.0 axios versões 1.x anteriores a 1.18.0 **Description** O Axios pode consumir propriedades herdadas de objetos de opção de requisição aninhados quando o `Object.prototype` do processo JavaScript já foi poluído por outro componente. Embora a configuração mesclada de nível superior utilize um protótipo nulo para proteção, objetos simples aninhados, como `auth` e `paramsSerializer`, são clonados em objetos comuns e lidos sem verificações de propriedade própria. Se uma aplicação passar objetos aninhados de espaço reservado (ex: `auth: {}` ou `paramsSerializer: {}`), valores herdados podem ser silenciosamente injetados em requisições de saída. Detalhes técnicos incluem: - Injeção silenciosa de um cabeçalho `Authorization: Basic` através das variáveis herdadas `username` e `password`. - Alteração da serialização da string de consulta (query-string) através das variáveis herdadas `encode` e `serialize`. A substituição total do serializador requer um primitivo de poluição do tipo função. Este problema é explorável apenas se a poluição de protótipo já existir no ambiente. A funcionalidade afetada inclui o tratamento de autenticação básica do adaptador HTTP do Node em `lib/adapters/http.js`, o tratamento de autenticação básica do Browser/fetch/XHR através de `lib/helpers/resolveConfig.js`, e a serialização de consulta através de `lib/helpers/buildURL.js` e `axios.getUri()`. **Recommendations** Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como solução temporária, evite passar objetos de opção aninhados de espaço reservado; remova completamente a propriedade `auth` quando a autenticação básica não for pretendida, e forneça propriedades próprias explícitas `encode` e `serialize` para objetos `paramsSerializer` ou remova o `paramsSerializer` quando a serialização personalizada não for necessária.