CVE-2025-58179
محول Astro Cloudflare عرضة لتزوير الطلبات من جانب الخادم عبر نقطة نهاية /_image
- تم النشر
- 04/09/2025
- محدث
- 05/09/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 55.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Astro هو إطار عمل ويب للمواقع التي تعتمد على المحتوى. الإصدارات من 11.0.3 حتى 12.6.5 معرضة لثغرة SSRF عند استخدام محول Cloudflare الخاص بـ Astro. عند التكوين مع output: 'server' أثناء استخدام imageService: 'compile' الافتراضي، لا يتحقق نقطة نهاية تحسين الصور المولّدة من عناوين URL التي تستقبلها، مما يسمح بتقديم محتوى من نطاقات تابعة لجهات خارجية غير مصرح بها. خطأ في الإصدارات المتأثرة من محول @astrojs/cloudflare للنشر على البنية التحتية لـ Cloudflare، يسمح للمهاجم بتجاوز قيود النطاقات التابعة لجهات خارجية وتقديم أي محتوى من الأصل المعرض للخطر. تم إصلاح هذه المشكلة في الإصدار 12.6.6.
المصادر
1نص بايثون للتحقق من ثغرات SSRF وانتحال المحتوى (CVE-2025-58179) في نقطة نهاية `/_image` في Astro، مع توليد تلقائي لعناوين PoC والتحقق من استجابة HTTP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.