Опубликовано: 01 авг. 2026
Источник: github
Github: Прошло ревью
CVSS4: 6.9
CVSS3: 7.5
Описание
Duplicate Advisory: Axios form serializer maxDepth bypass via {} metatoken
Duplicate Advisory
This advisory has been withdrawn because it is a duplicate of GHSA-hcpx-6fm6-wx23. This link is maintained to preserve external references.
Original Description
axios before 0.33.0 contains an incomplete depth-limit bypass in toFormData.js when serializing objects with top-level keys ending in '{}'. Attackers who control object keys and nested values passed to axios form or parameter serialization can trigger a RangeError from JSON.stringify, causing denial of service in the affected request path.
Пакеты
Наименование
axios
npm
Затронутые версииВерсия исправления
>= 1.15.1
Отсутствует
6.9 Medium
CVSS4
7.5 High
CVSS3
Дефекты
CWE-674
6.9 Medium
CVSS4
7.5 High
CVSS3
Дефекты
CWE-674