CVE-2025-62718
CRITICAL(9.9)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L
- CVSS 9.9 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.2%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.9
Technische Schwere
SecBoard-Einordnung
CVE-2025-62718 betrifft Axios, einen HTTP-Client für Browser und Node.js. Die Schwachstelle liegt in der unzureichenden Hostnamen-Normalisierung bei der Überprüfung von NO_PROXY-Regeln. Dies kann dazu führen, dass Anfragen an Loopback-Adressen wie 'localhost.' oder '[::1]' fälschlicherweise über einen konfigurierten Proxy geleitet werden, anstatt die NO_PROXY-Regeln zu beachten. Die primäre Auswirkung ist ein möglicher Proxy-Bypass und Server-Side Request Forgery (SSRF), wodurch Angreifer sensible interne oder Loopback-Dienste erreichen könnten, die eigentlich geschützt sein sollten.
Mit einem CVSS-Score von 9.9 wird diese Schwachstelle als kritisch eingestuft. Trotz der hohen Kritikalität liegt die Exploit-Wahrscheinlichkeit (EPSS) derzeit bei nur 1%, was auf eine geringe Wahrscheinlichkeit einer aktiven Ausnutzung hindeutet. Die Schwachstelle ist derzeit nicht im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, was ebenfalls darauf hindeutet, dass sie nicht aktiv ausgenutzt wird.
Security-Teams sollten die betroffenen Axios-Installationen priorisiert auf die Versionen 1.15.0 oder 0.31.0 aktualisieren, um diese Schwachstelle zu beheben. Obwohl die EPSS-Werte niedrig sind und die Schwachstelle nicht im KEV-Katalog aufgeführt ist, rechtfertigt der kritische CVSS-Score eine schnelle Behebung, um das Risiko eines Proxy-Bypasses und potenzieller SSRF-Angriffe zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Axios is a promise based HTTP client for the browser and Node.js. Prior to 1.15.0 and 0.31.0, Axios does not correctly handle hostname normalization when checking NO_PROXY rules. Requests to loopback addresses like localhost. (with a trailing dot) or [::1] (IPv6 literal) skip NO_PROXY matching and go through the configured proxy. This goes against what developers expect and lets attackers force requests through a proxy, even if NO_PROXY is set up to protect loopback or internal services. This issue leads to the possibility of proxy bypass and SSRF vulnerabilities allowing attackers to reach sensitive loopback or internal services despite the configured protections. This vulnerability is fixed in 1.15.0 and 0.31.0.
Betroffene Produkte
- cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*
- cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*
Referenzen
- https://datatracker.ietf.org/doc/html/rfc1034#section-3.1
- https://datatracker.ietf.org/doc/html/rfc3986#section-3.2.2
- https://github.com/axios/axios/commit/03cdfc99e8db32a390e12128208b6778492cee9c
- https://github.com/axios/axios/commit/fb3befb6daac6cad26b2e54094d0f2d9e47f24df
- https://github.com/axios/axios/pull/10661
- https://github.com/axios/axios/pull/10688
- https://github.com/axios/axios/releases/tag/v0.31.0
- https://github.com/axios/axios/releases/tag/v1.15.0
- https://github.com/axios/axios/security/advisories/GHSA-3p68-rc4w-qgx5
- https://access.redhat.com/errata/RHSA-2026:10175