PT-2026-67292 · Npm · Axios
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
axios versões 0.28.0 até 0.32.x
axios versões 1.0.0 até 1.17.x
Descrição
Existe uma recursão descontrolada na função
formDataToJSON, que é exposta como axios.formToJSON() e utilizada internamente ao serializar FormData com Content-Type: application/json. Se uma aplicação processar nomes de campos FormData controlados por um invasor, um nome de campo com milhares de segmentos aninhados delimitados por colchetes pode desencadear uma recursão ilimitada na função buildPath(). Isso esgota a pilha de chamadas do JavaScript, resultando em um RangeError: Maximum call stack size exceeded, o que leva a uma negação de serviço para a requisição ou ao encerramento completo do processo em aplicações sem o tratamento de erros adequado.Recomendações
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, rejeite ou normalize nomes de campos de formulário não confiáveis antes de chamar
axios.formToJSON().
Evite enviar FormData não confiável através do axios como JSON, a menos que a conversão seja estritamente necessária.
Implemente o tratamento de erros para capturar exceções ao redor de formToJSON() ou requisições axios que transformem FormData não confiável.Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios