PT-2025-10093 · Axios+3 · Axios+3

Lambdasawa

·

Publicado

2024-06-24

·

Atualizado

2026-06-04

·

CVE-2025-27152

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: axios versões 1.0.0 através de 1.8.1 Bamboo Data Center e Server versões 9.6.1 através de 11.0.0
Descrição: Uma vulnerabilidade de Server-Side Request Forgery (SSRF) existe no axios ao lidar com URLs absolutas em vez de URLs relativas ao protocolo. Mesmo com um baseURL configurado, o axios pode enviar solicitações para a URL absoluta especificada, potencialmente levando a SSRF e vazamento de credenciais. Isso afeta o uso tanto do lado do servidor quanto do lado do cliente. A vulnerabilidade permite que invasores acessem recursos de rede internos e potencialmente acessem credenciais confidenciais. Milhões de sistemas podem ser afetados.
Recomendações: Atualize o axios para a versão 1.8.2 ou posterior. Bamboo Data Center e Server 9.6: Atualize para uma versão maior ou igual a 9.6.20. Bamboo Data Center e Server 10.2: Atualize para uma versão maior ou igual a 10.2.12. Bamboo Data Center e Server 11.0: Atualize para uma versão maior ou igual a 11.0.8.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02726
CVE-2025-27152
GHSA-JR5F-V2JV-69X6
OPENSUSE-SU-2025:15307-1
OPENSUSE-SU-2025_1227-1
OPENSUSE-SU-2025_1326-1
SUSE-SU-2025:01326-1
SUSE-SU-2025:1227-1
SUSE-SU-2025:1326-1

Produtos afetados

Bamboo
Debian
Suse
Axios