Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en axios (CVE-2025-27152)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
07/03/2025
Última modificación:
22/09/2025

Descripción

axios es un cliente HTTP basado en promesas para el navegador y node.js. El problema ocurre cuando se pasan URL absolutas en lugar de URL relativas al protocolo a axios. Incluso si se configura ?baseURL, axios envía la solicitud a la URL absoluta especificada, lo que puede provocar una fuga de credenciales y SSRF. Este problema afecta tanto al uso del lado del servidor como del lado del cliente de axios. Este problema se solucionó en 1.8.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:* 0.30.0 (excluyendo)
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:* 1.0.0 (incluyendo) 1.7.9 (incluyendo)