原型污染 Gadget → 远程代码执行与云环境沦陷
Axios —— 最流行的 JavaScript HTTP 客户端之一(支持浏览器和 Node.js)—— 在 1.15.0 版本之前存在一个 严重 漏洞。
一条特定的 “gadget” 攻击链 允许攻击者将 任意原型污染(即使来自第三方依赖)升级为:
CVSS 评分: 10.0(严重)
攻击向量: 网络
攻击复杂度: 低
所需权限: 无
用户交互: 无
✅ Axios v1.15.0(及所有更新版本)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
专业提示: 更新后请务必检查你的锁文件(
package-lock.json或yarn.lock)并运行npm audit。
该漏洞源于 Axios 中不安全的处理方式,它将一种相对常见的原型污染原语(来自任何依赖)转变为一个强大的升级攻击向量 —— 包括请求头注入和无限制的云元数据窃取。
以下场景尤为危险:
即使 你的代码 没有直接导致原型污染,node_modules 中其他位置的易受攻击库也可能通过 Axios 被升级利用。
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
同时扫描你的传递依赖。
>= 1.15.0npm auditdependabot / renovatesnyk 或 socket.dev 进行更深入的供应链分析保持安全。尽早更新。经常更新。 🔒
为开源社区倾情制作 ❤️