CVE-2023-45857
Axios 1.5.1 में खोजी गई एक समस्या अनजाने में कुकीज़ में संग्रहीत गोपनीय XSRF-TOKEN को हर अनुरोध में HTTP हेडर X-XSRF-TOKEN में शामिल करके किसी भी होस्ट को प्रकट कर देती है, जिससे हमलावर संवेदनशील जानकारी देख सकते हैं।
- प्रकाशित
- 8 नव॰ 2023
- अद्यतन
- 4 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Axios 1.5.1 में खोजी गई एक समस्या अनजाने में कुकीज़ में संग्रहीत गोपनीय XSRF-TOKEN को हर अनुरोध में HTTP हेडर X-XSRF-TOKEN में शामिल करके किसी भी होस्ट को प्रकट कर देती है, जिससे हमलावर संवेदनशील जानकारी देख सकते हैं।
स्रोत
3# CVE-2023-45857 (axios XSRF टोकन बायपास) के लिए इंटरैक्टिव डेमो। नियंत्रित डेव कंटेनर वातावरण में भेद्यता को दोहराने के लिए चरण-दर-चरण मार्गदर्शिका।
CVE-2023-45857 के व्यवहार की जाँच करने के लिए डेमो
CVE-2023-45857 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा अनुसंधान और परीक्षण उद्देश्यों के लिए भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।