PT-2026-67293 · Npm · Axios
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
axios versões 0.28.0 e posteriores
Description
Existe uma recursão descontrolada na função
formDataToJSON ao processar nomes de campos FormData com segmentos de colchetes profundamente aninhados. Um invasor pode fornecer FormData com nomes de campos contendo milhares de colchetes aninhados para esgotar a pilha de chamadas do JavaScript, disparando um RangeError. Isso leva à falha da requisição ou ao encerramento do processo em aplicações que não tratam a exceção, resultando em negação de serviço. Este problema afeta a API axios.formToJSON(formData), a importação formToJSON, o arquivo lib/helpers/formDataToJSON.js e o transformRequest padrão quando o FormData é enviado com o tipo de conteúdo application/json. A vulnerabilidade é disparada através da função buildPath(), que processa recursivamente segmentos de caminho sem impor uma profundidade máxima.Recommendations
Para as versões do axios 0.28.0 e posteriores, valide os nomes dos campos
FormData para rejeitar chaves cuja profundidade de aninhamento exceda o esquema esperado antes de chamar formToJSON() ou enviar FormData com Content-Type: application/json.
Para requisições axios que transportam FormData não confiável, evite definir Content-Type: application/json para ignorar o processo formDataToJSON().
Como mitigação temporária, implemente o tratamento de erros para capturar o RangeError resultante e evitar o encerramento total do processo.Exploit
Correção
Resource Exhaustion
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios