Axios是Axios团队开源的一款基于Promise(异步编程的一种解决方案)的HTTP客户端。 Axios 1.15.0版本至1.18.0之前版本存在输入验证错误漏洞,该漏洞源于shouldBypassProxy.js未能将0.0.0.0识别为回环地址,导致请求绕过NO_PROXY规则,攻击者可通过0.0.0.0 URL路由请求至配置的代理,可能暴露本地服务。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-67320 | 8.3 HIGH | axios before 0.33.0 Prototype Pollution via Node HTTP adapter |
| CVE-2026-67321 | 6.9 MEDIUM | axios 0.31.1 before 0.33.0 and 1.15.1 before 1.18.0 Denial of Service via maxDepth bypass |
| CVE-2026-67318 | 6.3 MEDIUM | axios 1.13.0 before 1.18.0 maxBodyLength Bypass via HTTP/2 |
| CVE-2026-67312 | 6.3 MEDIUM | axios 0.28.0 before 0.33.0 Denial of Service via formToJSON |
| CVE-2026-67316 | 6.3 MEDIUM | axios before 1.18.0 Prototype Pollution via bodyless methods |
| CVE-2026-67313 | 6.3 MEDIUM | axios 0.28.0 before 1.18.0 Denial of Service via formDataToJSON |
| CVE-2026-67317 | 6.3 MEDIUM | axios 1.7.0 before 1.18.0 maxBodyLength Bypass via ReadableStream |
| CVE-2026-67314 | 6.3 MEDIUM | axios before 1.18.0 Prototype Pollution via auth subfields |
| CVE-2026-67319 | 6.3 MEDIUM | axios before 0.33.0 Prototype Pollution via nested option objects |
No comments yet