PT-2026-99941 · Npm · Axios
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Axios versões 0.27.2 até 0.33.x
Axios versões anteriores a 1.20.0
Descrição
Requisições de instância padrão que omitem um método explícito podem ler um valor de método herdado do Object.prototype. Se o Object.prototype.method for poluído por outra vulnerabilidade no mesmo processo, chamadas como
axios.request({ url }) e axios({ url }) podem enviar um método HTTP de alteração de estado em vez do GET padrão. Este problema atua como um gadget de leitura no despacho de requisições, permitindo que uma poluição de protótipo existente seja aproveitada para comportamentos inesperados.Recomendações
Atualize para a versão 0.34.0.
Atualize para a versão 1.20.0.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios