CVE-2025-27152
احتمال حدوث SSRF وتسريب بيانات الاعتماد عبر URL المطلق في طلبات axios
- تم النشر
- 07/03/2025
- محدث
- 07/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
axios هو عميل HTTP مبني على الوعود (promise) للمتصفح و node.js. تحدث المشكلة عند تمرير عناوين URL مطلقة بدلاً من عناوين URL نسبية البروتوكول إلى axios. حتى إذا تم تعيين baseURL، فإن axios يرسل الطلب إلى عنوان URL المطلق المحدد، مما قد يسبب SSRF وتسريب بيانات الاعتماد. تؤثر هذه المشكلة على استخدام axios في كل من جانب الخادم وجانب العميل. تم إصلاح هذه المشكلة في الإصدار 1.8.2.
المصادر
2- axios-ssrfPoC
عرض توضيحي لـ CVE-2025-27152
إثبات مفهوم لاستغلال CVE-2025-27152 في Axios، يوضح ثغرة تزوير الطلبات من جانب الخادم في مكتبة عميل HTTP الشهيرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.