CVE-2025-62718
Beschreibung
Axios ist ein vielversprechender HTTP-Client für den Browser und Node.js. Vor 1.15.0 und 0.31.0 behandelt Axios die Hostnamen-Normalisierung nicht korrekt, wenn NO PROXY-Regeln überprüft werden. Anfragen an Loopback-Adressen wie localhost. (mit einem Trailing Dot) oder [::1] (IPv6 Literal) überspringen NO PROXY Matching und gehen durch den konfigurierten Proxy. Dies widerspricht den Erwartungen der Entwickler und ermöglicht es Angreifern, Anfragen über einen Proxy zu erzwingen, auch wenn NO PROXY zum Schutz von Loopback- oder internen Diensten eingerichtet ist. Dieses Problem führt zu der Möglichkeit von Proxy-Bypass- und SSRF-Schwachstellen, die es Angreifern ermöglichen, sensible Loopback- oder interne Dienste trotz der konfigurierten Schutzmaßnahmen zu erreichen. Diese Schwachstelle wird in 1.15.0 und 0.31.0 behoben.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 0.31.0, 1.15.0.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apple axios.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.