PT-2026-67300 · Npm · Axios
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
axios versões 0.31.1 até 0.32.x
axios versões 1.15.2 até 1.17.x
Description
Em implantações Node.js usando o adaptador HTTP, uma falha na proteção contra poluição de protótipo permite que as requisições sejam roteadas através de um proxy controlado por um invasor. Embora o software inicialmente crie um objeto de protótipo nulo para a configuração da requisição para evitar a poluição de protótipo, interceptores de requisição que utilizam padrões imutáveis — como
{...config} ou Object.assign({}, config) — convertem isso de volta em um objeto comum. Como o software não reaplica a proteção à configuração antes do envio, o adaptador HTTP do Node lê a variável config.proxy através da cadeia de protótipos. Se um invasor poluir o Object.prototype.proxy, ele poderá interceptar requisições HTTP em texto simples para observar cabeçalhos Authorization, autenticação Basic de config.auth, o método da requisição, URL absoluta, cabeçalho Host e o corpo da requisição, podendo também retornar respostas personalizadas. Este problema não afeta adaptadores de navegador ou requisições HTTPS sob validação TLS normal.Recommendations
Atualize o axios para a versão 0.33.0 ou posterior para o ramo 0.x.
Atualize o axios para a versão 1.18.0 ou posterior para o ramo 1.x.
Como solução temporária, defina
proxy: false em requisições afetadas ou instâncias do axios quando o suporte a proxy não for necessário.
Evite usar interceptores de requisição que retornem clones de objetos comuns da configuração.
Use o adaptador fetch do Node para requisições afetadas onde for compatível com a aplicação.Exploit
Correção
Information Disclosure
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios