PT-2026-99951 · Npm · Axios
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Axios versões 1.7.0 through 1.19.x
Description
O adaptador fetch constrói uma Request utilizando
resolvedOptions sanitizados, mas subsequentemente invoca o fetch utilizando as fetchOptions originais. Devido a uma falha de poluição de protótipo (prototype pollution) no mesmo processo — onde Object.prototype.headers é populado — o valor de fetchOptions.headers é resolvido através de herança. Este valor herdado substitui os cabeçalhos sanitizados da Request através do segundo argumento passado ao fetch. Consequentemente, um atacante pode controlar os cabeçalhos da requisição para manipular a autorização, cache, acesso ao serviço de metadados ou comportamentos específicos da aplicação.Recommendations
Atualizar para a versão 1.20.0.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios