CVE-2018-16487
axios: Uncontrolled Resource Consumption (CVE-2018-16487)
Affected
- rubygems/lodash-rails
0.10.0..* - rubygems/lodash-rails
0.7.0..* - rubygems/lodash-rails
0.8.1..* - rubygems/lodash-rails
0.8.2..* - rubygems/lodash-rails
0.9.0..* - rubygems/lodash-rails
0.9.1..* - rubygems/lodash-rails
0.9.2..* - rubygems/lodash-rails
1.0.0.rc.1..* - rubygems/lodash-rails
1.0.0.rc.2..* - rubygems/lodash-rails
1.0.0.rc.3..* - rubygems/lodash-rails
1.0.1..* - rubygems/lodash-rails
1.1.0..* - rubygems/lodash-rails
1.1.1..* - rubygems/lodash-rails
1.2.0..* - rubygems/lodash-rails
1.2.1..* - rubygems/lodash-rails
1.3.1..* - rubygems/lodash-rails
2.0.0..* - rubygems/lodash-rails
2.1.0..* - rubygems/lodash-rails
2.2.0..* - rubygems/lodash-rails
2.2.1..* - rubygems/lodash-rails
2.3.0..* - rubygems/lodash-rails
2.4.0..* - rubygems/lodash-rails
2.4.1..* - rubygems/lodash-rails
3.1.0..* - rubygems/lodash-rails
3.10.0..* - rubygems/lodash-rails
3.10.1..* - rubygems/lodash-rails
3.2.0..* - rubygems/lodash-rails
3.3.0..* - rubygems/lodash-rails
3.3.1..* - rubygems/lodash-rails
3.3.1.1..* - rubygems/lodash-rails
3.4.0..* - rubygems/lodash-rails
3.5.0..* - rubygems/lodash-rails
3.6.0..* - rubygems/lodash-rails
3.7.0..* - rubygems/lodash-rails
3.9.3..* - rubygems/lodash-rails
4.0.0..* - rubygems/lodash-rails
4.11.2..* - rubygems/lodash-rails
4.12.0..* - rubygems/lodash-rails
4.13.1..* - rubygems/lodash-rails
4.14.1..* - rubygems/lodash-rails
4.15.0..* - rubygems/lodash-rails
4.16.1..* - rubygems/lodash-rails
4.16.3..* - rubygems/lodash-rails
4.16.4..* - rubygems/lodash-rails
4.16.6..* - rubygems/lodash-rails
4.17.10..* - rubygems/lodash-rails
4.17.2..* - rubygems/lodash-rails
4.17.4..* - rubygems/lodash-rails
4.17.5..* - rubygems/lodash-rails
4.3.0..* - rubygems/lodash-rails
4.5.1..* - rubygems/lodash-rails
4.6.1..*
Description
A prototype pollution vulnerability was found in lodash <4.17.11 where the functions merge, mergeWith, and defaultsDeep can be tricked into adding or modifying properties of Object.prototype.
Source: BSI
Affected products
The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.
0.19.01.0.01.15.01.15.21.7.00.10.00.7.00.8.10.8.20.9.00.9.10.9.21.0.0.rc.11.0.0.rc.21.0.0.rc.31.0.11.1.01.1.11.2.01.2.11.3.12.0.02.1.02.2.02.2.12.3.02.4.02.4.13.1.03.10.03.10.13.2.03.3.03.3.13.3.1.13.4.03.5.03.6.03.7.03.9.34.0.04.11.24.12.04.13.14.14.14.15.0Metrics
Show all metrics
Weakness classes (CWE)
CWE-400Class
Uncontrolled Resource Consumption
The product does not properly control the allocation and maintenance of a limited resource.
cwe.mitre.org →
References & sources
- https://github.com/axios/axios/security/advisories/GHSA-hfxv-24rg-xrqfweb
- https://github.com/axios/axiospackage
- https://github.com/axios/axios/releases/tag/v0.32.0web
- https://github.com/axios/axios/releases/tag/v1.16.0web
- https://access.redhat.com/security/cve/CVE-2026-44496vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2487943issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44496.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:42078vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41064vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:30651vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:36882vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:46903vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:20938vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:20889vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:42142vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41951vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:36754vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:33574vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:29197vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41928vendor-advisoryx_refsource_REDHAT
Linked CVEs
- CVE-2026-44496
A flaw was found in Axios.
highCVSSv3 7.5 - CVE-2026-44495
A flaw was found in Axios, a promise-based HTTP client.
highCVSSv3 7.7 - CVE-2026-44494
A flaw was found in Axios.
highCVSSv3 8.7 - CVE-2026-44492
A flaw was found in Axios, a promise-based HTTP client.
highCVSSv3 8.6 - CVE-2026-44490
Axios is a promise based HTTP client for the browser and Node.js.
mediumCVSSv3 4.8 - CVE-2026-44489
Axios is a promise based HTTP client for the browser and Node.js.
lowCVSSv3 3.7 - CVE-2026-44488
A flaw was found in Axios, a promise-based HTTP client.
highCVSSv3 7.5 - CVE-2026-44487
A flaw was found in Axios.
highCVSSv3 7.5 - CVE-2026-44486
A flaw was found in Axios, a promise-based HTTP client, specifically in its Node.js HTTP adapter.
highCVSSv3 7.5 - CVE-2018-16487
A prototype pollution vulnerability was found in lodash <4.17.11 where the functions merge, mergeWith, and defaultsDeep can be tricked in…
mediumCVSSv3 5.6