Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-40175
Vulnerability AnalysisExploitationWeb SecurityCloud SecuritySupply Chain SecurityLearning & Education
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

저장소 보기
35개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2026-40175 - Axios의 치명적인 취약점

axios Critical CVSS 10.0 Affected

프로토타입 오염 가젯 → 원격 코드 실행 및 클라우드 침해


📢 개요

Axios — JavaScript(브라우저 및 Node.js)용 가장 인기 있는 HTTP 클라이언트 중 하나 — 는 1.15.0 이전 버전에서 치명적인 취약점을 포함하고 있습니다.

특정 "가젯" 공격 체인을 통해 공격자는 모든 프로토타입 오염(심지어 타사 종속성에서 비롯된 경우라도)을 다음과 같이 확대할 수 있습니다:

  • 원격 코드 실행 (RCE)
  • 완전한 클라우드 침해 (AWS IMDSv2 우회를 통한 자격 증명 탈취 포함)

CVSS 점수: 10.0 (치명적)
공격 경로: 네트워크
복잡도: 낮음
필요 권한: 없음
사용자 상호작용: 없음


🛡️ 수정 버전

✅ Axios v1.15.0 (및 모든 최신 버전)

즉시 필요한 조치

root@kitploit:~
# 최신 보안 버전으로 업데이트
npm install axios@latest

# 또는 yarn 사용 시
yarn add axios@latest

# 또는 pnpm 사용 시
pnpm update axios

프로 팁: 업데이트 후 항상 lockfile(package-lock.json 또는 yarn.lock)을 확인하고 npm audit을 실행하세요.


📋 세부 정보

  • CVE ID: CVE-2026-40175
  • GitHub 권고: GHSA-fvcv-3m26-pcqx
  • 공식 수정 PR: #10660
  • 릴리스: v1.15.0

취약점은 Axios에서 비교적 흔한 프로토타입 오염 기본 요소(어떤 종속성에서든)를 강력한 확대 벡터(헤더 주입 및 제한 없는 클라우드 메타데이터 유출 포함)로 전환하는 안전하지 않은 처리에서 비롯됩니다.


🔍 영향도

이는 특히 다음 환경에서 위험합니다:

  • 서버 측 Node.js 애플리케이션
  • 클라우드(AWS, GCP, Azure)에서 실행되는 마이크로서비스
  • 깊은 종속성 트리를 가진 모든 프로젝트

여러분의 코드가 직접 프로토타입 오염을 유발하지 않더라도, node_modules 내 다른 취약한 라이브러리가 Axios를 통해 확대될 수 있습니다.


🛠 취약 여부 확인 방법

root@kitploit:~
# 사용 중인 axios 버전 확인
npm ls axios

# 취약점 감사
npm audit | grep -i axios

또한 전이 종속성도 스캔하세요.


📌 권장 사항

  1. 즉시 Axios를 >= 1.15.0으로 업데이트하세요.
  2. 가능한 경우 종속성을 검토하고 고정(pin)하세요.
  3. 다음 도구 사용을 고려하세요:
    • npm audit
    • dependabot / renovate
    • snyk 또는 socket.dev(더 깊은 공급망 분석용)
  4. 취약한 버전을 오래 사용했다면 의심스러운 활동이 있는지 모니터링하세요.

📚 참고 자료

  • NVD 항목
  • Axios 보안 권고
  • Axios v1.15.0 릴리스

안전하게 유지하세요. 일찍 업데이트하고 자주 업데이트하세요. 🔒

오픈 소스 커뮤니티를 위해 ❤️로 제작됨

도구 다운로드