PT-2026-99948 · Npm · Axios
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Axios versões 1.15.2 through 1.19.x
Description
O adaptador HTTP do Node em
lib/adapters/http.js fornece opções de requisição que carecem de um valor createConnection próprio. Quando uma falha de poluição de protótipo (prototype pollution) separada está presente no mesmo processo, um atacante pode inserir uma função em Object.prototype.createConnection. O Node então resolve e executa esta fábrica de sockets herdada, permitindo que o atacante controle o endpoint de transporte. Isso permite que o atacante intercepte cabeçalhos e corpos de requisição, incluindo credenciais, e retorne respostas maliciosas enquanto a URL parece legítima.Recommendations
Atualize para a versão 1.20.0.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios