PT-2026-48677 · Npm+1 · Axios+1
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Axios versões anteriores a 0.32.0
Axios versões anteriores a 1.16.0
Description
O Axios contém dois gadgets de poluição de protótipo (prototype pollution) do lado da leitura. A poluição de protótipo ocorre quando um invasor ou uma dependência modifica o protótipo base do Object, permitindo que propriedades sejam herdadas por todos os objetos no processo. Se o Object.prototype for poluído por uma dependência upstream, o Axios adota silenciosamente esses valores poluídos. Na função
merge() em lib/utils.js, o acumulador é construído como um objeto simples, fazendo com que result[targetKey] percorra a cadeia de protótipos e copie chaves poluídas para os cabeçalhos mesclados. Além disso, em lib/core/mergeConfig.js, o descritor hasOwnProperty é construído como um literal de objeto simples; como o Object.defineProperty lê descriptor.get e descriptor.set via cadeia de protótipos, propriedades poluídas Object.prototype.get ou Object.prototype.set causam um TypeError síncrono em cada requisição.Recommendations
Atualize para a versão 0.32.0 ou posterior.
Atualize para a versão 1.16.0 ou posterior.
Exploit
Correção
DoS
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios
Confluence