目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CVE-2023-45857 PoC — Axios 安全漏洞

来源
关联漏洞
标题:Axios 安全漏洞 (CVE-2023-45857)
Description:Axios是一款基于Promise(异步编程的一种解决方案)的HTTP客户端。 Axios 1.5.1版本存在安全漏洞,该漏洞源于存在敏感信息泄露漏洞。
Description
CVE-2023-45857の挙動を確認するデモ
介绍
axios の脆弱性 CVE-2023-45857 の動作を確認するデモ

1. dev container で起動する
1. app コンテナで`npm run dev`する
1. http://app.localhostへアクセスする
1. ブラウザの開発者ツールで Cookie に`XSRF-TOKEN`がセットされていることを確認する
   - 値が`CREDENTIAL_TOKEN`となっていること
   - HttpOnly が false となっていること
   - SameSite が Strict となっていること
1. ボタンを押す
1. 開発者ツールで`whoami.localhost/api`へのリクエストにヘッダーの`x-xsrf-token`が存在し値が`CREDENTIAL_TOKEN`となっていること
   - whoami はリクエストをそのまま返却するのでブラウザ上でも確認ができる
文件快照

[4.0K] /data/pocs/03eac6f06584d5a60ba1754d8e0655ff0e4b12a6 ├── [ 118] next.config.js ├── [ 653] package.json ├── [162K] package-lock.json ├── [4.0K] pages │   ├── [4.0K] api │   │   └── [ 307] hello.ts │   ├── [ 150] _app.tsx │   ├── [ 233] _document.tsx │   └── [1.1K] index.tsx ├── [ 82] postcss.config.js ├── [4.0K] public │   ├── [ 25K] favicon.ico │   ├── [1.3K] next.svg │   └── [ 629] vercel.svg ├── [ 735] README.md ├── [ 495] tailwind.config.ts └── [ 509] tsconfig.json 3 directories, 14 files
神龙机器人已为您缓存
备注
    1. 建议优先通过来源进行访问。
    2. 本地 POC 快照面向订阅用户开放;当原始来源失效或无法访问时,本地镜像作为订阅权益的一部分提供。
    3. 持续抓取、验证、维护这份 POC 档案需要不少投入,因此本地快照已纳入付费订阅。您的订阅是让这份资料能继续走下去的关键,由衷感谢。 查看订阅方案 →