Thesmartshadow

#2626de 55,137
96.8CVSS total
Vulnerabilidades · 13
Média
4
Alta
7
Crítica
2
PT-2026-67300
8.3
2026-07-20
Npm · Axios · CVE-2026-67320
**Nome do Software Vulnerável e Versões Afetadas** axios versões 0.31.1 até 0.32.x axios versões 1.15.2 até 1.17.x **Description** Em implantações Node.js usando o adaptador HTTP, uma falha na proteção contra poluição de protótipo permite que as requisições sejam roteadas através de um proxy controlado por um invasor. Embora o software inicialmente crie um objeto de protótipo nulo para a configuração da requisição para evitar a poluição de protótipo, interceptores de requisição que utilizam padrões imutáveis — como `{...config}` ou `Object.assign({}, config)` — convertem isso de volta em um objeto comum. Como o software não reaplica a proteção à configuração antes do envio, o adaptador HTTP do Node lê a variável `config.proxy` através da cadeia de protótipos. Se um invasor poluir o `Object.prototype.proxy`, ele poderá interceptar requisições HTTP em texto simples para observar cabeçalhos `Authorization`, autenticação Basic de `config.auth`, o método da requisição, URL absoluta, cabeçalho `Host` e o corpo da requisição, podendo também retornar respostas personalizadas. Este problema não afeta adaptadores de navegador ou requisições HTTPS sob validação TLS normal. **Recommendations** Atualize o axios para a versão 0.33.0 ou posterior para o ramo 0.x. Atualize o axios para a versão 1.18.0 ou posterior para o ramo 1.x. Como solução temporária, defina `proxy: false` em requisições afetadas ou instâncias do axios quando o suporte a proxy não for necessário. Evite usar interceptores de requisição que retornem clones de objetos comuns da configuração. Use o adaptador fetch do Node para requisições afetadas onde for compatível com a aplicação.