NVD Recent CVEs
CVE-2026-67320:在使用 HTTP 适配器的 Node.js 部署中,axios 可通过攻击者控制的代理路由请求。axios 通过创建无原型对象来强化合并后的请求配置,但请求拦截器在合并之后运行;一种常见的不可变拦截器模式(如 {...config} 或 Object.assign({}, config))会将强化后的配置转换回普通对象。axios 随后直接分发该对象,而不会再次强化它,Node HTTP 适配器会通过原型链读取 config.proxy。如果攻击者能够污染 Object.prototype.proxy,受影响的请求就可能被路由到攻击者控制的代理。对于明文 HTTP 请求,该代理可以查看 Authorization 标头、config.auth 中的 Basic 认证信息、方法、绝对 URL、Host 和请求正文,并可返回自己的响应。在正常 TLS 验证下,这不会证明浏览器受到影响,也不会导致 HTTPS 标头或正文泄露。受影响版本为 >=0.31.1(已在 0.33.0 修复)以及 >=1.15.2(已在 1.18.0 修复)。
在使用 HTTP 适配器的 Node.js 部署中,axios 可通过攻击者控制的代理路由请求。axios 通过创建无原型对象来强化合并后的请求配置,但请求拦截器在合并之后运行;一种常见的不可变拦截器模式(如 {...config} 或 Object.assign({}, config))会将强化后的配置转换回普通对象。axios 随后直接分发该对象,而不会再次强化它,Node HTTP 适配器会通过原型链读取 config.proxy。如果攻击者能够污染 Object.prototype.proxy,受影响的请求就可能被路由到攻击者控制的代理。对于明文 HTTP 请求,该代理可以查看 Authorization 标头、config.auth 中的 Basic 认证信息、方法、绝对 URL、Host 和请求正文,并可返回自己的响应。在正常 TLS 验证下,这不会证明浏览器受到影响,也不会导致 HTTPS 标头或正文泄露。受影响版本为 >=0.31.1(已在 0.33.0 修复)以及 >=1.15.2(已在 1.18.0 修复)。