Axios 是一个基于 Promise 的 HTTP 客户端,适用于浏览器和 Node.js 环境。从版本 1.15.2 到 1.20.0,lib/adapters/http.js 中的 Node HTTP 适配器在提供请求选项时,未显式设置 属性。与此同时,一个存在于同一进程中的原型污染漏洞在 上插入了一个恶意函数。Node.js 在解析请求时会继承并调用这个被污染的 套接字工厂函数,从而使攻击者能够控制传输层端点的选择。攻击者控制的中间节点可以接收包含凭据在内的请求头和请求体,并返回由攻击者构造的响应,而目标
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-101909 | 8.3 HIGH | Axios 原型污染漏洞 |
| CVE-2026-101901 | 8.2 HIGH | Axios HTTP/2客户端Http2Session初始化中未处理的错误事件导致拒绝服务 |
| CVE-2026-101906 | 8.2 HIGH | Axios 代理绕过中的 ReDoS 漏洞 |
| CVE-2026-101903 | 8.2 HIGH | Axios data URI 解析器 ReDoS 拒绝服务漏洞 |
| CVE-2026-101898 | 7.0 HIGH | Axios HTTP/2适配器绕过DNS和代理控制 |
| CVE-2026-101907 | 7.0 HIGH | Axios maxRedirects: 0未限制导致重定向SSRF漏洞 |
| CVE-2026-101900 | 6.9 MEDIUM | Axios Fetch 适配器 FormData 头注入漏洞 |
| CVE-2026-101902 | 6.9 MEDIUM | Axios 默认实例原型污染漏洞可导致HTTP方法被覆盖 |
| CVE-2026-101904 | 6.9 MEDIUM | Axios 继承头导致的头部注入漏洞 |
| CVE-2026-101908 | 6.9 MEDIUM | Axios 原型污染漏洞,可篡改出站请求 |
暂无评论