Bilerden

#12446de 56,333
23.6CVSS total
Vulnerabilidades · 4
Baixa
1
Média
1
Alta
2
PT-2026-67296
7.4
2026-07-06
Npm · Axios · CVE-2026-67316
**Nome do Software Vulnerável e Versões Afetadas** axios versões anteriores a 0.33.0 axios versões anteriores a 1.18.0 **Description** o axios é suscetível a gadgets de poluição de protótipo do lado de leitura (read-side prototype pollution) que podem alterar a construção de requisições se o `Object.prototype` tiver sido poluído por outra vulnerabilidade ou dependência. Em aliases de métodos sem corpo, como `axios.get()`, `axios.delete()`, `axios.head()` e `axios.options()`, o software lê `data` herdado via `(config || {}).data` antes da normalização da configuração. Isso permite que um atacante injete um corpo de requisição controlado em requisições que não deveriam ter um, potencialmente corrompendo a semântica da requisição no serviço receptor. Além disso, caminhos de baixo nível são afetados quando adaptadores ou helpers exportados (como `lib/adapters/http.js` e `unsafe/helpers/resolveConfig.js`) são chamados diretamente com configurações simples. Nesses casos, o software pode herdar valores de `proxy` poluídos, roteando requisições através de um proxy controlado por um atacante, ou valores de `paramsSerializer` poluídos, permitindo a serialização de URL controlada por um atacante. Esses problemas de baixo nível não ocorrem em chamadas normais de alto nível do axios nas versões 1.15.2 e posteriores. **Recommendations** Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como mitigação temporária, passe explicitamente `data: undefined` ao usar aliases de métodos sem corpo em ambientes onde a poluição de protótipo seja uma preocupação. Evite processar entradas não confiáveis com bibliotecas ou caminhos de código capazes de poluir o `Object.prototype`.
PT-2026-43454
6.1
2026-05-27
Carrierwave · Carrierwave · CVE-2026-44587
**Nome do Software Vulnerável e Versões Afetadas** CarrierWave versões anteriores a 2.2.7 CarrierWave versões anteriores a 3.1.3 **Description** CarrierWave é um framework utilizado para upload de arquivos em aplicações Ruby. A verificação `content type denylist` falha ao escapar metacaracteres de regex em entradas de string, fazendo com que a denylist não corresponda silenciosamente aos tipos de conteúdo que deveria bloquear. Na função `denylisted content type()`, as entradas da denylist são interpoladas diretamente em uma expressão regular sem o uso de `Regexp.quote` ou ancoragem. Por exemplo, uma entrada como `image/svg+xml` é tratada como um padrão onde o caractere `+` é interpretado como um quantificador em vez de um caractere literal, impedindo a correspondência com o tipo MIME real. Outros tipos de conteúdo que contêm metacaracteres de regex, como `application/xhtml+xml`, também são afetados. Isso permite que um invasor faça o upload de arquivos, como arquivos SVG contendo JavaScript arbitrário, o que pode levar a Cross-Site Scripting (XSS) armazenado se a aplicação servir o arquivo inline a partir de sua própria origem. **Recommendations** Atualize para a versão 2.2.7 para usuários no branch 2.x. Atualize para a versão 3.1.3 para usuários no branch 3.x. Como medida paliativa temporária, restrinja o uso do recurso `content type denylist` até que o software seja atualizado.