Axios는 브라우저와 Node.js를 위한 약속 기반 HTTP 클라이언트입니다. 1.0.0부터 1.15.2 이전까지 Axios 라이브러리는 애플리케이션 종속성 트리의 모든 Object.prototype 오염이 권한 상승, 균형 조작 및 인증 우회를 포함하여 모든 JSON API 응답의 수술적이고 눈에 보이지 않는 수정으로 확대될 수 있도록 허용하는 프로토타입 오염 "가젯" 공격에 취약합니다. lib/defaults/index.js:124의 기본 변환 응답 함수는 JSON.parse(data,
Axios는 브라우저와 Node.js를 위한 약속 기반 HTTP 클라이언트입니다. 1.0.0부터 1.15.2 이전까지 Axios 라이브러리는 애플리케이션 종속성 트리의 모든 Object.prototype 오염이 권한 상승, 균형 조작 및 인증 우회를 포함하여 모든 JSON API 응답의 수술적이고 눈에 보이지 않는 수정으로 확대될 수 있도록 허용하는 프로토타입 오염 "가젯" 공격에 취약합니다. lib/defaults/index.js:124의 기본 변환 응답 함수는 JSON.parse(data, this.parseReviver)를 호출합니다. 여기서 이는 병합된 구성 개체입니다. ParseReviver는 Axios 기본값에 존재하지 않고, AssertOptions에 의해 검증되지 않으며, 어떠한 제약 조건도 적용되지 않기 때문에 모든 JSON 응답의 모든 키-값 쌍에 대해 오염된 Object.prototype.parseReviver 함수가 호출되어 공격자가 응답의 나머지 부분은 그대로 유지하면서 개별 값을 선택적으로 수정할 수 있습니다. 이 취약점은 1.15.2에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 65.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 78.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 6.5 | MEDIUM | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N | 2026. 05. 05. |
| NVDNIST | 3.1 | 6.5 |
| CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
| 2026. 04. 27. |