प्लेटफ़ॉर्म
nodejs
घटक
axios
में ठीक किया गया
1.8.3
1.8.2
CVE-2025-27152 Axios पैकेज में एक SSRF (सर्वर-साइड रिक्वेस्ट फोर्जरी) भेद्यता है। यह भेद्यता हमलावरों को आंतरिक संसाधनों तक पहुंचने की अनुमति दे सकती है, जिससे डेटा लीक या अन्य दुर्भावनापूर्ण गतिविधियाँ हो सकती हैं। यह भेद्यता Axios के उन संस्करणों को प्रभावित करती है जो 1.8.2 से पहले हैं। Axios को संस्करण 1.8.2 या बाद के संस्करण में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह SSRF भेद्यता हमलावरों को Axios के माध्यम से आंतरिक संसाधनों तक पहुंचने की अनुमति देती है, भले ही baseURL सेट हो। हमलावर आंतरिक API एंडपॉइंट्स, संवेदनशील डेटा या अन्य आंतरिक सेवाओं तक पहुंच सकते हैं। यह भेद्यता डेटा लीक, अनधिकृत पहुंच और संभावित रूप से सिस्टम समझौता करने का कारण बन सकती है। चूंकि Axios का उपयोग व्यापक रूप से Node.js अनुप्रयोगों में किया जाता है, इसलिए इस भेद्यता का प्रभाव काफी व्यापक हो सकता है। यह भेद्यता Axios/axios#6463 में पहले से रिपोर्ट की गई एक समान समस्या से संबंधित है, जो प्रोटोकॉल-सापेक्ष URL के उपयोग से उत्पन्न होती है।
यह CVE 2025-03-07 को प्रकाशित किया गया था। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक उपलब्ध नहीं है, लेकिन भेद्यता की प्रकृति के कारण सक्रिय शोषण की संभावना है। CISA KEV सूची में अभी तक शामिल नहीं है। EPSS स्कोर का मूल्यांकन लंबित है।
Applications built with Node.js that utilize the Axios package are at risk. This includes both server-side applications (e.g., REST APIs, backend services) and client-side applications (e.g., web applications using Axios for API calls). Specifically, applications that rely on Axios to interact with internal APIs or resources without proper URL validation are particularly vulnerable.
• nodejs / server:
npm list axios• nodejs / server:
find / -name "node_modules/axios" -print• generic web: Inspect application code for instances where Axios is used with absolute URLs, particularly when interacting with internal APIs or resources.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.07% (22% शतमक)
CISA SSVC
इस भेद्यता को कम करने के लिए, Axios को संस्करण 1.8.2 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, सुनिश्चित करें कि Axios के साथ उपयोग किए जाने वाले सभी URL पूर्ण URL हैं और प्रोटोकॉल-सापेक्ष URL का उपयोग नहीं करते हैं। वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके आंतरिक संसाधनों तक पहुंच को सीमित करने पर भी विचार करें। Axios के उपयोग की निगरानी करें और असामान्य अनुरोधों के लिए अलर्ट सेट करें।
axios लाइब्रेरी को संस्करण 1.8.2 या उच्चतर में अपडेट करें। यह SSRF भेद्यता और पूर्ण URL का उपयोग करके अनुरोधों में संभावित क्रेडेंशियल लीक को ठीक कर देगा। अपडेट करने के लिए `npm install axios@latest` या `yarn add axios@latest` चलाएँ।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-27152 Axios पैकेज में एक SSRF भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुंचने की अनुमति देती है।
यदि आप Axios के संस्करण 1.8.2 से पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Axios को संस्करण 1.8.2 या बाद के संस्करण में अपडेट करें।
हालांकि सार्वजनिक PoC उपलब्ध नहीं है, लेकिन भेद्यता की प्रकृति के कारण सक्रिय शोषण की संभावना है।
Axios GitHub रिपॉजिटरी पर जानकारी प्राप्त करें: https://github.com/axios/axios
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।