CVE-2025-62718

CRITICAL CVSS 4.0: 6,3 EPSS 0.03%
Обновлено 16 апреля 2026
Axios
Параметр Значение
CVSS 6,3 (CRITICAL)
Уязвимые версии до 1.15.0
Устранено в версии 1.15.0
Тип уязвимости CWE-441, CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Axios
Публичный эксплойт Нет

Axios — это HTTP-клиент на основе обещаний для браузера и Node.js. До версии 1.15.0 Axios неправильно обрабатывал нормализацию имени хоста при проверке правил NO_PROXY. Запросы на адреса обратной связи, такие как localhost. (с завершающей точкой) или [::1] (литерал IPv6) пропустите сопоставление NO_PROXY и пройдите через настроенный прокси.

Это противоречит ожиданиям разработчиков и позволяет злоумышленникам принудительно отправлять запросы через прокси-сервер, даже если NO_PROXY настроен для защиты обратной связи или внутренних служб. Эта проблема приводит к возможности обхода прокси-сервера и уязвимостей SSRF, позволяющих злоумышленникам получить доступ к конфиденциальной обратной связи или внутренним службам, несмотря на настроенную защиту. Эта уязвимость исправлена ​​в версии 1.15.0.

Показать оригинальное описание (EN)

Axios is a promise based HTTP client for the browser and Node.js. Prior to 1.15.0 and 0.31.0, Axios does not correctly handle hostname normalization when checking NO_PROXY rules. Requests to loopback addresses like localhost. (with a trailing dot) or [::1] (IPv6 literal) skip NO_PROXY matching and go through the configured proxy. This goes against what developers expect and lets attackers force requests through a proxy, even if NO_PROXY is set up to protect loopback or internal services. This issue leads to the possibility of proxy bypass and SSRF vulnerabilities allowing attackers to reach sensitive loopback or internal services despite the configured protections. This vulnerability is fixed in 1.15.0 and 0.31.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Axios Axios
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*
1.15.0

Связанные уязвимости