CVE-2025-27152
axios अनुरोधों में Absolute URL के माध्यम से संभावित SSRF और क्रेडेंशियल लीकेज
- प्रकाशित
- 7 मार्च 2025
- अद्यतन
- 7 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
axios ब्राउज़र और node.js के लिए एक promise-आधारित HTTP क्लाइंट है। समस्या तब उत्पन्न होती है जब axios को protocol-relative URLs के बजाय absolute URLs पास किए जाते हैं। भले ही baseURL सेट हो, axios अनुरोध को निर्दिष्ट absolute URL पर भेजता है, जिससे संभावित रूप से SSRF और क्रेडेंशियल लीकेज हो सकता है। यह समस्या axios के सर्वर-साइड और क्लाइंट-साइड दोनों उपयोगों को प्रभावित करती है। यह समस्या 1.8.2 में ठीक कर दी गई है।
स्रोत
2- axios-ssrfPoC
CVE-2025-27152 का प्रदर्शन
Axios में CVE-2025-27152 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो लोकप्रिय HTTP क्लाइंट लाइब्रेरी में एक सर्वर-साइड रिक्वेस्ट फोर्जरी भेद्यता को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।