Axios是Axios团队开源的一款基于Promise(异步编程的一种解决方案)的HTTP客户端。 Axios 0.28.0至0.33.0之前版本和1.0.0至1.18.0之前版本存在资源管理错误漏洞,该漏洞源于formDataToJSON中的不受控制递归,可能导致攻击者通过特制的FormData字段名触发无限递归,耗尽JavaScript调用栈,造成拒绝服务。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-67320 | 8.3 HIGH | axios before 0.33.0 Prototype Pollution via Node HTTP adapter |
| CVE-2026-67315 | 6.9 MEDIUM | axios 0.31.0 before 0.33.0 and 1.15.0 before 1.18.0 NO_PROXY Bypass via 0.0.0.0 |
| CVE-2026-67321 | 6.9 MEDIUM | axios 0.31.1 before 0.33.0 and 1.15.1 before 1.18.0 Denial of Service via maxDepth bypass |
| CVE-2026-67318 | 6.3 MEDIUM | axios 1.13.0 before 1.18.0 maxBodyLength Bypass via HTTP/2 |
| CVE-2026-67316 | 6.3 MEDIUM | axios before 1.18.0 Prototype Pollution via bodyless methods |
| CVE-2026-67313 | 6.3 MEDIUM | axios 0.28.0 before 1.18.0 Denial of Service via formDataToJSON |
| CVE-2026-67317 | 6.3 MEDIUM | axios 1.7.0 before 1.18.0 maxBodyLength Bypass via ReadableStream |
| CVE-2026-67314 | 6.3 MEDIUM | axios before 1.18.0 Prototype Pollution via auth subfields |
| CVE-2026-67319 | 6.3 MEDIUM | axios before 0.33.0 Prototype Pollution via nested option objects |
No comments yet