„`html
Zusammenfassung
Eine Regular-Expression Denial of Service (ReDoS) Schwachstelle wurde in Axios identifiziert, die es Angreifern ermöglicht, gezielt Client-seitige Verfügbarkeitsprobleme auszulösen. Die Vulnerability betrifft Axios-Versionen vor 0.32.0 (0.x Linie) und vor 1.16.0 (1.x Linie). Sie entsteht durch unzureichende Escapezeichen-Behandlung bei der Verarbeitung von XSRF-Cookie-Namen in regulären Ausdrücken.
Betroffene Systeme
Betroffene Komponente: Axios HTTP Client
- Axios < 0.32.0 (0.x Branch)
- Axios < 1.16.0 (1.x Branch)
Umgebungen: Standard-Browsereumgebungen
Nicht betroffene Umgebungen: Node.js HTTP Adapter, React Native, Web Workers
Technische Details
Die Schwachstelle liegt in der Konstruktion von regulären Ausdrücken basierend auf dem konfigurierten XSRF-Cookie-Namen ohne ordnungsgemäße Escapezeichen-Behandlung. Ein Angreifer, der die Cookie-Namen-Parameter beeinflussen kann, kann gezielt konstruierte Eingaben bereitstellen, die zu exponentieller Regex-Backtracking-Aktivität führen.
Beim Auslesen von document.cookie während der Request-Vorbereitung verursacht das ineffiziente Regex-Matching erhebliche CPU-Last. Dies führt zu spürbarer Performance-Degradation und möglichem Einfrieren des Browser-Tabs.
Angriffsvektor: Network (aktive Beeinflussung von Cookie-Parametern erforderlich)
Empfohlene Massnahmen
- Sofortes Update: Upgrade auf Axios 0.32.0+ oder 1.16.0+
- Validierung: Implementierung von Input-Validierung fĂĽr XSRF-Cookie-Namen
- Monitoring: Ăśberwachung unerwarteter Cookie-Manipulationen
- Übergangsschutz: Bei verzögertem Patching: Implementierung von Cookie-Name-Whitelisting
Bewertung
CVSS v3.1 Score: 7.5 (High)
Die Klassifizierung als High-Severity ist gerechtfertigt durch die einfache Exploitierbarkeit und die Auswirkungen auf Client-seitige Verfügbarkeit. Allerdings ist die praktische Auswirkung auf die Datensicherheit minimal, da keine Datenverletzung oder Datenverlust möglich ist. Die Verfügbarkeitsgefährdung bleibt auf die betroffene Browser-Sitzung begrenzt.
„`