Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-40175
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza CloudSicurezza della Supply ChainApprendimento e Formazione
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2026-40175 - Vulnerabilità Critica in Axios

axios Critical CVSS 10.0 Affected

Gadget di Prototype Pollution → Esecuzione di Codice Remota e Compromissione del Cloud


📢 Panoramica

Axios — uno dei client HTTP più popolari per JavaScript (browser e Node.js) — contiene una vulnerabilità critica precedente alla versione 1.15.0.

Una specifica catena di attacco "gadget" consente agli attaccanti di trasformare qualsiasi prototype pollution (anche proveniente da una dipendenza di terze parti) in:

  • Esecuzione di Codice Remota (RCE)
  • Compromissione Completa del Cloud (incluso il bypass di AWS IMDSv2 per rubare credenziali)

Punteggio CVSS: 10.0 (Critico)
Vettore di Attacco: Rete
Complessità: Bassa
Privilegi Richiesti: Nessuno
Interazione Utente: Nessuna


🛡️ Corretto In

✅ Axios v1.15.0 (e tutte le versioni successive)

Azione Immediata Richiesta

root@kitploit:~
# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

Consiglio: Controlla sempre il tuo lockfile (package-lock.json o yarn.lock) ed esegui npm audit dopo l'aggiornamento.


📋 Dettagli

  • CVE ID: CVE-2026-40175
  • GitHub Advisory: GHSA-fvcv-3m26-pcqx
  • PR di Correzione Ufficiale: #10660
  • Versione: v1.15.0

La vulnerabilità deriva da una gestione non sicura in Axios che trasforma una primitiva di prototype pollution relativamente comune (proveniente da qualsiasi dipendenza) in un potente vettore di escalation — inclusa l'iniezione di header e l'esfiltrazione senza restrizioni di metadati dal cloud.


🔍 Impatto

Questo è particolarmente pericoloso in:

  • Applicazioni Node.js lato server
  • Microservizi in esecuzione nel cloud (AWS, GCP, Azure)
  • Qualsiasi progetto con alberi di dipendenze profondi

Anche se il tuo codice non causa direttamente prototype pollution, una libreria vulnerabile altrove nella tua node_modules potrebbe essere sfruttata tramite Axios.


🛠 Come Verificare se Sei Colpito

root@kitploit:~
# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

Analizza anche le tue dipendenze transitive.


📌 Raccomandazioni

  1. Aggiorna Axios immediatamente a >= 1.15.0
  2. Rivedi e blocca le dipendenze dove possibile
  3. Considera l'utilizzo di strumenti come:
    • npm audit
    • dependabot / renovate
    • snyk o socket.dev per un'analisi più approfondita della supply chain
  4. Monitora qualsiasi attività sospetta se hai utilizzato una versione vulnerabile per un po' di tempo

📚 Riferimenti

  • Voce NVD
  • Avviso di Sicurezza di Axios
  • Rilascio di Axios v1.15.0

Resta al sicuro. Aggiorna presto. Aggiorna spesso. 🔒

Creato con ❤️ per la community open-source

Scarica lo strumento