Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica en Axios permite ejecución remota de código


La comunidad de ciberseguridad está en máxima alerta tras la divulgación de una vulnerabilidad crítica en Axios, un cliente HTTP basado en promesas ampliamente utilizado para Node.js y navegadores. El investigador de seguridad Jason Saayman reveló recientemente una falla sin restricciones que permite la exfiltración de metadatos en la nube. Esta peligrosa vulnerabilidad permite a los atacantes ejecutar código remoto o comprometer por completo la infraestructura en la nub







La comunidad de ciberseguridad está en alerta máxima tras la divulgación de una vulnerabilidad crítica de seguridad en Axios, un cliente HTTP basado en promesas ampliamente utilizado para Node.js y navegadores.

El investigador de seguridad Jason Saayman reveló recientemente una vulnerabilidad sin restricciones que permite la exfiltración de metadatos en la nube.

Esta peligrosa falla permite a los atacantes ejecutar código remoto o comprometer por completo el entorno en la nube sin necesidad de interacción directa del usuario.

 

Vulnerabilidad en AxiosPoC publicada

La vulnerabilidad, registrada oficialmente como CVE-2026-40175, reside en lo más profundo del componente de procesamiento de encabezados de Axios, específicamente en el archivo lib/adapters/http.js.

Debido a que el software carece de una sanitización adecuada de los encabezados HTTP, Axios se comporta de manera destructiva cuando ocurre una contaminación de prototipo en una dependencia de terceros.

Si un actor malicioso logra contaminar el Object.prototype a través de una biblioteca no relacionada en la pila de software, Axios fusiona automáticamente estas propiedades maliciosas durante su proceso de configuración normal.

Como el software no sanitiza estos valores de encabezado fusionados en busca de caracteres de retorno de carro y salto de línea, la propiedad contaminada se convierte en un payload sigiloso de contrabando de solicitudes.

Esta cadena de ejecución es excepcionalmente grave porque no requiere ninguna interacción directa del usuario. Una solicitud segura y codificada por un desarrollador puede ser secuestrada sin que este lo sepa para activar toda la cadena de explotación.

Cuando una solicitud secundaria contrabandeada se ejecuta con éxito, puede dirigirse directamente al servicio de metadatos de AWS. Este sofisticado exploit elude los controles de seguridad de AWS IMDSv2 al inyectar con éxito los encabezados de token de sesión requeridos, algo que un ataque SSRF estándar no puede lograr.

Una vez que el servicio de metadatos devuelve un token de sesión válido, los atacantes pueden robar credenciales de IAM sin esfuerzo.

Este acceso no autorizado permite a los actores maliciosos escalar privilegios rápidamente, pivotar hacia paneles administrativos internos restringidos mediante la inyección de cookies o encabezados de autorización, y lograr un control total de la cuenta en la nube.

Esta falla crítica afecta a innumerables aplicaciones en todo el ecosistema global de desarrollo.

  • Versiones vulnerables del software: Todas las versiones anteriores a la 1.15.0 (incluyendo v0.x y v1.x)
  • Versiones completamente parcheadas: Versión 1.15.0 y posteriores

Estrategias de mitigación

Los equipos de desarrollo y seguridad deben actualizar urgentemente sus instalaciones de Axios a la versión 1.15.0 o posterior para mitigar completamente esta vulnerabilidad crítica.

Esta versión específica introduce mecanismos estrictos de validación de encabezados, asegurando que cualquier valor de encabezado que contenga caracteres no válidos arrojará un error de seguridad crítico antes de procesarse.

Además, las organizaciones deben auditar de manera exhaustiva sus gráficos completos de dependencias en busca de vulnerabilidades de contaminación de prototipo en otros paquetes npm.

Dado que Axios aprovecha estas fallas auxiliares para ejecutar el exploit, asegurar toda la pila de software es esencial para mantener una seguridad robusta.



Fuentes:
https://cybersecuritynews.com/axios-vulnerability-poc-released/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.