Jayant-Eai

#38986de 56,331
7.5CVSS total
Vulnerabilidades · 1
PT-2026-67295
7.5
2026-07-06
Npm · Axios · CVE-2026-67315
**Nome do Software Vulnerável e Versões Afetadas** axios versões 0.31.0 até 0.32.x axios versões 1.15.0 até 1.17.x **Description** Em aplicações Node.js que utilizam o adaptador HTTP, o software falha ao reconhecer `0.0.0.0` como um endereço de loopback dentro da função `shouldBypassProxy()` localizada em `lib/helpers/shouldBypassProxy.js`. Isso ocorre porque a função `isLoopback()` não inclui `0.0.0.0` em sua lógica de validação, fazendo com que requisições para este endereço ignorem as regras de `NO PROXY` (como `localhost` ou `127.0.0.1`). Consequentemente, se um atacante puder influenciar a URL da requisição ou um alvo de redirecionamento, ele poderá rotear requisições através de proxies configurados para alcançar serviços locais, potencialmente ignorando filtros de SSRF e expondo painéis administrativos internos ou APIs de microsserviços. **Recommendations** Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como solução temporária, adicione explicitamente `0.0.0.0` à variável de ambiente `NO PROXY`. Como solução temporária, defina `proxy: false` na configuração da requisição axios para requisições que não devem usar proxies de ambiente. Como solução temporária, normalize ou rejeite `0.0.0.0` na validação de URL da aplicação antes de passá-la para o axios. Configure o proxy utilizado para rejeitar requisições para `0.0.0.0`, loopback, link-local e intervalos de endereços internos.