Уязвимость в Axios: риск SSRF и утечки учеток для миллионов юзеров

Уязвимость в Axios: риск SSRF и утечки учеток для миллионов юзеров

Уязвимость в Axios: риск SSRF и утечки учеток для миллионов юзеров

Опубликована PoC-атака на уязвимость, выявленную прошлым летом в HTTP-клиенте Axios. Эксплойт грозит подменой запросов на стороне сервера (SSRF) и кражей конфиденциальных данных; патч вышел в составе сборки 1.8.2.

Ввиду большой популярности Axios (до 250 млн загрузок в месяц) проблема CVE-2025-27152 предоставляет широкие возможности для злоупотреблений.

Уязвимость проявляется при обработке абсолютных URL в пользовательском вводе. Даже в тех случаях, когда в настройках выставлен baseURL, Axios проигнорирует это и отправит запрос, используя полный адрес ресурса.

В результате возникла угроза обхода защиты и несанкционированного доступа к ресурсам. В случае атаки подобный недочет позволяет через SSRF обращаться к другим внутренним хостам в целевой сети, а также спровоцировать утечку учеток и API-ключей, вставляемых в заголовки запросов.

Уязвимости подвержены экземпляры Axios сборок 1.7.9 и ниже, вне зависимости от того, как они работают — на стороне сервера или клиента. Пользователям настоятельно рекомендуется обновить JavaScript-библиотеку до версии 1.8.2 или выше; риск эксплойта можно снизить вводом проверки пути поиска ресурса и запрета на использование абсолютных URL в запросах.

Авиакомпании, СМИ и магазины: расширен «белый список» интернета

В России расширили так называемый «белый список» сайтов и сервисов, которые продолжают работать даже в периоды ограничений мобильного интернета, вводимых по соображениям безопасности. В перечень добавили сразу несколько десятков новых ресурсов — от госорганов и СМИ до магазинов, авиакомпаний и сервисов повседневных услуг.

На новом этапе в список вошли, в частности, информационный ресурс «Итоги года с Владимиром Путиным», сайты Совета Федерации, МВД и МЧС, движение «Движение первых», а также авиакомпании «Аэрофлот» и «Победа».

Среди инфраструктурных и деловых ресурсов — «Россети», «Росатом Сеть зарядных станций», Московская биржа, оператор связи «Мотив» и портал по поиску работы HeadHunter.

Перечень пополнился и сервисами для повседневных задач: каршерингом «Ситидрайв», логистической компанией «Деловые линии», сетью ресторанов «Вкусно — и точка», онлайн-кинотеатром «Иви», а также крупными торговыми сетями — «ВкусВилл», «Ашан», «Спар», Metro и «Петрович».

Отдельный блок — средства массовой информации. В «белый список» включены как сайты и приложения федеральных телеканалов (Первый канал, НТВ, RT, ОТР, ТВЦ, ТНТ, СТС, «Пятый канал», «РЕН ТВ», «Пятница», «Домашний», «Муз-ТВ», «Мир», «Спас»), так и печатные издания и цифровые СМИ: «Аргументы и факты», «Российская газета», «Ведомости», «Московский комсомолец», а также приложение «Радиоплеер».

Кроме того, список продолжает расширяться за счёт региональных ресурсов. Ранее туда уже входили социально значимые сервисы в сферах здравоохранения, образования, транспорта и региональных госуслуг. Теперь к ним добавились сайты администраций субъектов РФ и дополнительные региональные платформы.

Напомним, что в «белый список» также входят сайты Президента и Правительства России, крупные маркетплейсы (Ozon, Wildberries), сервисы заказа такси («Яндекс», «Максим») и онлайн-кинотеатры («Кинопоиск», «Винк», Kion, Okko). Перечень формируется на основе предложений федеральных и региональных властей и согласовывается с органами, отвечающими за вопросы безопасности. Работа над его расширением продолжается.

RSS: Новости на портале Anti-Malware.ru