CVE-2025-27152
Posible SSRF y Fuga de Credenciales a través de URL Absoluta en Solicitudes de axios
- Publicado
- 7 mar 2025
- Actualizado
- 7 mar 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
Posible SSRF y Fuga de Credenciales a través de URL Absoluta en Solicitudes de axios
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
axios es un cliente HTTP basado en promesas para el navegador y node.js. El problema ocurre cuando se pasan URL absolutas en lugar de URL relativas al protocolo a axios. Incluso si se configura ?baseURL, axios envía la solicitud a la URL absoluta especificada, lo que puede provocar una fuga de credenciales y SSRF. Este problema afecta tanto al uso del lado del servidor como del lado del cliente de axios. Este problema se solucionó en 1.8.2.
Demostración de CVE-2025-27152
Explotación de prueba de concepto para CVE-2025-27152 en Axios, que demuestra una vulnerabilidad de falsificación de solicitudes del lado del servidor en la popular biblioteca de cliente HTTP.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.