PT-2026-99952 · Npm · Axios
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Axios versões 0.28.0 through 0.33.x
Axios versões 1.15.1 through 1.19.x
Description
ToFormData processa opções de serialização herdadas e propriedades de visitante fornecidas por meio de prototype pollution, uma condição onde um invasor pode manipular o protótipo de um objeto para injetar propriedades. Uma falha separada de prototype pollution no mesmo processo permite o fornecimento de valores herdados de
dots, indexes, metaTokens, maxDepth, visitor ou Blob antes da serialização do objeto. Essas opções herdadas podem alterar a nomeação de campos e a interpretação de dados no toFormData, enquanto maxDepth pode forçar a falha da requisição e Blob pode alterar a manipulação de valores. Além disso, um visitor poluído pode ser executado se um invasor possuir a capacidade de injetar uma função.Recommendations
Atualizar para a versão 0.34.0.
Atualizar para a versão 1.20.0.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios