PT-2026-67296 · Npm · Axios
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
axios versões anteriores a 0.33.0
axios versões anteriores a 1.18.0
Description
o axios é suscetível a gadgets de poluição de protótipo do lado de leitura (read-side prototype pollution) que podem alterar a construção de requisições se o
Object.prototype tiver sido poluído por outra vulnerabilidade ou dependência. Em aliases de métodos sem corpo, como axios.get(), axios.delete(), axios.head() e axios.options(), o software lê data herdado via (config || {}).data antes da normalização da configuração. Isso permite que um atacante injete um corpo de requisição controlado em requisições que não deveriam ter um, potencialmente corrompendo a semântica da requisição no serviço receptor.Além disso, caminhos de baixo nível são afetados quando adaptadores ou helpers exportados (como
lib/adapters/http.js e unsafe/helpers/resolveConfig.js) são chamados diretamente com configurações simples. Nesses casos, o software pode herdar valores de proxy poluídos, roteando requisições através de um proxy controlado por um atacante, ou valores de paramsSerializer poluídos, permitindo a serialização de URL controlada por um atacante. Esses problemas de baixo nível não ocorrem em chamadas normais de alto nível do axios nas versões 1.15.2 e posteriores.Recommendations
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como mitigação temporária, passe explicitamente
data: undefined ao usar aliases de métodos sem corpo em ambientes onde a poluição de protótipo seja uma preocupação.
Evite processar entradas não confiáveis com bibliotecas ou caminhos de código capazes de poluir o Object.prototype.Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios