PT-2026-67297 · Npm · Axios
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L |
Nome do Software Vulnerável e Versões Afetadas
axios versões 1.7.0 até 1.17.x
Descrição
Ao utilizar o adaptador fetch, o software falha em aplicar o limite
maxBodyLength para corpos de requisição do tipo WHATWG ReadableStream quando o Content-Length não pode ser determinado antes do envio. Isso ocorre porque a função getBodyLength() não possui um tratamento para ReadableStream, fazendo com que a verificação de comprimento seja ignorada. Consequentemente, um invasor que forneça um fluxo de comprimento desconhecido pode ignorar os limites de tamanho de upload configurados, resultando em saída de rede descontrolada, consumo de recursos no nível da requisição ou exaustão de cotas de API e largura de banda de upstream. Este problema afeta especificamente métodos de requisição com corpo, como POST, PUT e PATCH, quando a variável data é um ReadableStream e o adapter está definido como fetch.Recomendações
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, utilize o adaptador HTTP para uploads de fluxos não confiáveis em ambientes Node.js.
Como solução temporária, implemente a contagem e a interrupção manual do fluxo na camada de aplicação para impor limites de tamanho ao usar o adaptador fetch.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios