Axios v1.15.2 安全更新总结 漏洞概述 本次更新主要修复了 Node.js HTTP 适配器中的原型污染(Prototype Pollution)漏洞,并引入了新的安全加固措施。 影响范围 受影响组件:Node.js HTTP 适配器。 受影响路径: 和 验证器路径。 受影响配置项: 、 、 、 以及 。 风险描述:攻击者可通过污染上述配置项,影响后续请求。 修复方案 1. 原型污染修复: 对 和 验证器路径进行了加固。 强制使用空原型(null-prototype)配置对象。 防止了污染配置项对后续请求的影响。 2. SSRF 缓解: 新增 配置选项(支持 TypeScript 类型)。 用于限制 Node.js http 适配器使用的 Unix 域 socket 路径。 拒绝非字符串的 值,并在不匹配时返回 。 3. 供应链加固: 添加了 配置( )。 引入了 和 。 更新了 和 。 实施了 验证、60天响应策略和维护者事件响应手册。 其他修复 Keep-alive 内存泄漏**:修复了并发或长时间运行的 keep-alive 工作负载下,由于监听器累积导致的 和线性内存增长问题。