PT-2026-31616 · Axios+3 · Axios+3
CVE-2025-62718
·
Publicado
2026-04-09
·
Atualizado
2026-09-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Axios versões anteriores a 0.31.0
Axios versões anteriores a 1.15.0
Description
O Axios não lida corretamente com a normalização de nomes de host ao verificar as regras
NO PROXY. Como o software realiza uma comparação literal de strings em vez de normalizar os nomes de host, solicitações para endereços de loopback como localhost. (com um ponto final) ou [::1] (literal IPv6) ignoram a correspondência NO PROXY e são enviadas através do proxy configurado. Esse comportamento permite que atacantes forcem solicitações através de um proxy, mesmo quando existem proteções para serviços de loopback ou internos, levando ao bypass de proxy e Server-Side Request Forgery (SSRF). SSRF é uma falha onde um atacante pode induzir uma aplicação no servidor a fazer solicitações para um local não pretendido. Existem relatos de que este problema está sob exploração ativa para manipular solicitações de servidor e expor dados sensíveis.Recommendations
Atualizar para a versão 0.31.0 ou posterior.
Atualizar para a versão 1.15.0 ou posterior.
Implementar validação rigorosa de entrada para URLs de solicitação.
Como mitigação temporária, normalize os nomes de host removendo pontos finais e colchetes de literais IPv6 antes que sejam processados pelo cliente.
Exploit
Correção
DoS
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios
Confluence
Linuxmint
Ubuntu