Skip to content

🔒 [Security] Critical Vulnerability: Upgrade axios from 0.21.4 to 1.7.8+ (CVE-2024-57965) #17

Description

@anil-g11h

In axios versions before 1.7.8, lib/helpers/isURLSameOrigin.js does not use a URL object when determining an origin, and has a potentially unwanted setAttribute('href', href) call. This can lead to:

  • Cross-origin request vulnerabilities
  • Potential CSRF attacks
  • DOM-based security issues
  • Authentication bypass risks

The vault-api package currently depends on axios ^0.21.4, which contains a critical security vulnerability (CVE-2024-57965) with a CVSS score of 9.8.

Vulnerability Details

  • CVE ID: CVE-2024-57965
  • Severity: Critical
  • CVSS v3 Score: 9.8
  • Affected Version: axios < 1.7.8
  • Fixed Version: axios >= 1.7.8
  • Published: November 26, 2024

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions