Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/0xblackash/cve-2026-40175
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن السحابةأمن سلسلة التوريدالتعلم والتعليم
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2026-40175 - ثغرة حرجة في Axios

axios Critical CVSS 10.0 Affected

سلسلة هجوم تلويث النموذج الأولي (Prototype Pollution Gadget) → تنفيذ كود عن بُعد واختراق السحابة


📢 نظرة عامة

Axios — أحد أشهر عملاء HTTP لجافا سكريبت (في المتصفح و Node.js) — يحتوي على ثغرة حرجة في الإصدارات الأقدم من 1.15.0.

تسمح "سلسلة هجوم (gadget)" محددة للمهاجمين بتصعيد أي تلويث للنموذج الأولي (حتى الناتج عن تبعية تابعة لجهة خارجية) إلى:

  • تنفيذ كود عن بُعد (RCE)
  • اختراق كامل للسحابة (بما في ذلك تجاوز AWS IMDSv2 لسرقة بيانات الاعتماد)

درجة CVSS: 10.0 (حرجة)
متجه الهجوم: الشبكة
درجة التعقيد: منخفضة
الصلاحيات المطلوبة: لا شيء
تفاعل المستخدم: لا شيء


🛡️ تم الإصلاح في

✅ Axios v1.15.0 (وجميع الإصدارات الأحدث)

إجراء مطلوب فورًا

root@kitploit:~
# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

نصيحة احترافية: تحقق دائمًا من ملف القفل (package-lock.json أو yarn.lock) وشغّل npm audit بعد التحديث.


📋 التفاصيل

  • معرف CVE: CVE-2026-40175
  • استشارة GitHub الأمنية: GHSA-fvcv-3m26-pcqx
  • PR الإصلاح الرسمي: #10660
  • الإصدار: v1.15.0

تنبع الثغرة من معالجة غير آمنة في Axios تحوّل بدائية تلويث النموذج الأولي الشائعة نسبيًا (من أي تبعية) إلى متجه تصعيد قوي — بما في ذلك حقن الترويسات (Header Injection) واستخراج بيانات وصفية غير مقيد من السحابة.


🔍 التأثير

هذا الأمر خطير بشكل خاص في:

  • تطبيقات Node.js من جانب الخادم
  • الخدمات المصغّرة التي تعمل في السحابة (AWS, GCP, Azure)
  • أي مشروع يحتوي على أشجار تبعيات عميقة

حتى لو لم يتسبب كودك مباشرةً في تلويث النموذج الأولي، فقد يتم تصعيد ثغرة من مكتبة معرضة للخطر في مكان آخر داخل node_modules عبر Axios.


🛠 كيف تتحقق مما إذا كنت متأثرًا

root@kitploit:~
# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

افحص أيضًا تبعياتك غير المباشرة (الانتقالية).


📌 التوصيات

  1. حدّث Axios فورًا إلى >= 1.15.0
  2. راجع وثبّت إصدارات التبعيات (pin) حيثما أمكن
  3. فكّر في استخدام أدوات مثل:
    • npm audit
    • dependabot / renovate
    • snyk أو socket.dev لإجراء تحليل أعمق لسلسلة التوريد
  4. راقب أي نشاط مشبوه إذا كنت تستخدم إصدارًا معرضًا للخطر لفترة من الوقت

📚 المراجع

  • إدخال NVD
  • استشارة أمان Axios
  • إصدار Axios v1.15.0

ابقَ آمنًا. حدّث مبكرًا. حدّث باستمرار. 🔒

صُنع بكل ❤️ لمجتمع المصادر المفتوحة

تنزيل الأداة