Axios是Axios团队开源的一款基于Promise(异步编程的一种解决方案)的HTTP客户端。 Axios 0.28.0版本至1.18.0之前版本存在资源管理错误漏洞,该漏洞源于formDataToJSON在处理带有深层嵌套括号段的FormData字段名时存在不受控制的递归,攻击者可通过提供包含数千个嵌套括号的字段名耗尽JavaScript调用栈并触发RangeError,导致请求失败或进程终止。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-67320 | 8.3 HIGH | axios before 0.33.0 Prototype Pollution via Node HTTP adapter |
| CVE-2026-67315 | 6.9 MEDIUM | axios 0.31.0 before 0.33.0 and 1.15.0 before 1.18.0 NO_PROXY Bypass via 0.0.0.0 |
| CVE-2026-67321 | 6.9 MEDIUM | axios 0.31.1 before 0.33.0 and 1.15.1 before 1.18.0 Denial of Service via maxDepth bypass |
| CVE-2026-67318 | 6.3 MEDIUM | axios 1.13.0 before 1.18.0 maxBodyLength Bypass via HTTP/2 |
| CVE-2026-67312 | 6.3 MEDIUM | axios 0.28.0 before 0.33.0 Denial of Service via formToJSON |
| CVE-2026-67316 | 6.3 MEDIUM | axios before 1.18.0 Prototype Pollution via bodyless methods |
| CVE-2026-67317 | 6.3 MEDIUM | axios 1.7.0 before 1.18.0 maxBodyLength Bypass via ReadableStream |
| CVE-2026-67314 | 6.3 MEDIUM | axios before 1.18.0 Prototype Pollution via auth subfields |
| CVE-2026-67319 | 6.3 MEDIUM | axios before 0.33.0 Prototype Pollution via nested option objects |
No comments yet