PT-2026-67295 · Npm · Axios
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
axios versões 0.31.0 até 0.32.x
axios versões 1.15.0 até 1.17.x
Description
Em aplicações Node.js que utilizam o adaptador HTTP, o software falha ao reconhecer
0.0.0.0 como um endereço de loopback dentro da função shouldBypassProxy() localizada em lib/helpers/shouldBypassProxy.js. Isso ocorre porque a função isLoopback() não inclui 0.0.0.0 em sua lógica de validação, fazendo com que requisições para este endereço ignorem as regras de NO PROXY (como localhost ou 127.0.0.1). Consequentemente, se um atacante puder influenciar a URL da requisição ou um alvo de redirecionamento, ele poderá rotear requisições através de proxies configurados para alcançar serviços locais, potencialmente ignorando filtros de SSRF e expondo painéis administrativos internos ou APIs de microsserviços.Recommendations
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, adicione explicitamente
0.0.0.0 à variável de ambiente NO PROXY.
Como solução temporária, defina proxy: false na configuração da requisição axios para requisições que não devem usar proxies de ambiente.
Como solução temporária, normalize ou rejeite 0.0.0.0 na validação de URL da aplicação antes de passá-la para o axios.
Configure o proxy utilizado para rejeitar requisições para 0.0.0.0, loopback, link-local e intervalos de endereços internos.Exploit
Correção
DoS
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios