Axios XSRF-TOKEN CSRF漏洞

来源: 投稿
2023-11-10 11:13:00

漏洞描述

Axios 是一个基于 Promise 的浏览器和 Node.js 的 HTTP 客户端。

在 Axios 受影响版本中,当 XSRF-TOKEN cookie 可用且 withCredentials 设置打开时,该库会在对任何服务器的所有请求中将 XSRF-TOKEN cookie 值插入 X-XSRF-TOKEN 标头。攻击者可以通过构造链接、页面等方式诱导受害者点击,以受害者的身份执行未经授权的操作,可能导致账户被接管、数据泄露等安全问题。

漏洞名称 Axios XSRF-TOKEN CSRF漏洞
漏洞类型 侵犯隐私
发现时间 2023-11-09
漏洞影响广度 广
MPS编号 MPS-v3q7-sjd2
CVE编号 CVE-2023-45857
CNVD编号 -

影响范围

axios@(-∞, 1.6.0)

org.webjars.bower:axios@(-∞, 1.5.1]

org.webjars.bowergithub.axios:axios@(-∞, 1.5.1]

org.webjars.npm:axios@(-∞, 1.5.1]

修复方案

将组件 axios到 1.6.0 或更高版本

参考链接

https://www.oscs1024.com/hd/MPS-v3q7-sjd2

 

 

Commit

 

 

    

免费情报订阅&代码安全检测

OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。

免费代码安全检测工具: https://www.murphysec.com/?src=osc

免费情报订阅: https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

展开阅读全文
点击引领话题📣 发布并加入讨论🔥
0 评论
2 收藏
分享
返回顶部
顶部