PT-2026-67298 · Npm · Axios
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L |
Nome do Software Vulnerável e Versões Afetadas
axios versões 1.13.0 e posteriores
Description
Ao utilizar o adaptador HTTP do Node.js, o software falha ao aplicar o limite
maxBodyLength em corpos de requisição transmitidos via stream quando as requisições são enviadas com httpVersion: 2. Isso ocorre porque a API de requisição HTTP/2 do Node.js não respeita a opção maxBodyLength, e o wrapper de stream de contagem de bytes interno só é ativado quando maxRedirects é definido como 0.Um atacante que controle um stream passado para o software pode fazer com que a aplicação transmita dados de saída que excedam o
maxBodyLength finito configurado. Isso pode resultar em consumo de recursos e violação de políticas, como excesso de largura de banda de saída, aumento de custos de egresso, consumo de cota de upstream e disponibilidade limitada da aplicação ou do peer de upstream. Este problema não permite a execução de código, divulgação de credenciais ou controle do destino da requisição.Recommendations
Para as versões 1.15.1 e posteriores, defina
maxRedirects: 0 em chamadas de upload via stream HTTP/2 afetadas para ativar o wrapper de stream e rejeitar streams superdimensionados.
Para versões anteriores à 1.15.1, limite previamente o stream com um transform de contagem de bytes antes de passá-lo para o software, rejeite uploads superdimensionados antes de encaminhá-los ou evite o uso de httpVersion: 2 para uploads de stream não confiáveis.Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios