Node.js 模块 axios 0.30.4 / 1.14.1 供应链漏洞

critical Nessus 插件 ID 304406

简介

Node.js JavaScript 运行时环境中的一个模块受到一个供应链漏洞影响。

描述

远程主机上安装的 axios Node.js 模块的版本低于 0.30.4 或 1.14.1。因此,该版本会受到供应链漏洞影响,针对广泛使用的 HTTP 客户端 Axios 的供应链攻击已将恶意依存关系引入特定 npm 版本,包括 [email protected][email protected]

最新版本会引入 [email protected],这是 Socket 已确认为恶意的程序包。该恶意程序包会部署多阶段负载,包括能够执行任意命令、泄露系统数据并在受感染机器上持久存在的远程访问特洛伊木马 (RAT)。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

从受影响的系统中移除 axios 版本 1.14.1 和 0.30.4,并更新到不受此漏洞影响的最新 axios 版本。

另见

http://www.nessus.org/u?8a9f889f

插件详情

严重性: Critical

ID: 304406

文件名: npm-axios-supply-chain-31-03.nasl

版本: 1.2

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/3/31

最近更新时间: 2026/4/1

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

漏洞信息

CPE: cpe:/a:axios:axios

必需的 KB 项: installed_sw/Node.js, Host/nodejs/modules/enumerated

补丁发布日期: 2026/3/31

漏洞发布日期: 2026/3/31