PT-2026-67299 · Npm · Axios
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
axios versões anteriores a 0.33.0
axios versões 1.x anteriores a 1.18.0
Description
O Axios pode consumir propriedades herdadas de objetos de opção de requisição aninhados quando o
Object.prototype do processo JavaScript já foi poluído por outro componente. Embora a configuração mesclada de nível superior utilize um protótipo nulo para proteção, objetos simples aninhados, como auth e paramsSerializer, são clonados em objetos comuns e lidos sem verificações de propriedade própria. Se uma aplicação passar objetos aninhados de espaço reservado (ex: auth: {} ou paramsSerializer: {}), valores herdados podem ser silenciosamente injetados em requisições de saída.Detalhes técnicos incluem:
- Injeção silenciosa de um cabeçalho
Authorization: Basicatravés das variáveis herdadasusernameepassword. - Alteração da serialização da string de consulta (query-string) através das variáveis herdadas
encodeeserialize. A substituição total do serializador requer um primitivo de poluição do tipo função.
Este problema é explorável apenas se a poluição de protótipo já existir no ambiente. A funcionalidade afetada inclui o tratamento de autenticação básica do adaptador HTTP do Node em
lib/adapters/http.js, o tratamento de autenticação básica do Browser/fetch/XHR através de lib/helpers/resolveConfig.js, e a serialização de consulta através de lib/helpers/buildURL.js e axios.getUri().Recommendations
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, evite passar objetos de opção aninhados de espaço reservado; remova completamente a propriedade
auth quando a autenticação básica não for pretendida, e forneça propriedades próprias explícitas encode e serialize para objetos paramsSerializer ou remova o paramsSerializer quando a serialização personalizada não for necessária.Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios