Axios 服务器端请求伪造漏洞(CVE-2026-40175)

2026-04-30 Axios PoC No

Description

Axios是一个基于Promise的HTTP客户端,用于浏览器和Node.js环境中发送异步HTTP请求。它提供简洁的API、拦截请求和响应、转换JSON数据、防御XSRF等特性,是前端开发中最流行的HTTP库之一。Axios被广泛应用于Web应用程序中与后端API进行通信,处理AJAX请求,实现前后端数据交互。Axios存在服务器端请求伪造(SSRF)漏洞,攻击者可以构造恶意url地址使服务器向内网或外部任意地址发送HTTP请求,可能导致内网端口扫描、访问内部敏感资源、窃取云元数据等严重安全风险。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References