CVE-2025-58179
Astro Cloudflare एडेप्टर /_image एंडपॉइंट के माध्यम से सर्वर-साइड रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है
- प्रकाशित
- 4 सित॰ 2025
- अद्यतन
- 5 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 55.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Astro सामग्री-संचालित वेबसाइटों के लिए एक वेब फ्रेमवर्क है। संस्करण 11.0.3 से 12.6.5 तक Astro के Cloudflare एडाप्टर का उपयोग करते समय SSRF के प्रति संवेदनशील हैं। जब output: 'server' के साथ डिफ़ॉल्ट imageService: 'compile' का उपयोग करके कॉन्फ़िगर किया जाता है, तो उत्पन्न छवि अनुकूलन एंडपॉइंट प्राप्त होने वाले URLs की जाँच नहीं करता है, जिससे अनधिकृत तृतीय-पक्ष डोमेन की सामग्री को परोसा जा सकता है। Cloudflare के इंफ्रास्ट्रक्चर पर तैनाती के लिए @astrojs/cloudflare एडाप्टर के प्रभावित संस्करणों में एक बग, एक हमलावर को तृतीय-पक्ष डोमेन प्रतिबंधों को बायपास करने और संवेदनशील ओरिजिन से किसी भी सामग्री को परोसने की अनुमति देता है। यह समस्या संस्करण 12.6.6 में ठीक कर दी गई है।
स्रोत
1पायथन स्क्रिप्ट जो Astro के `/_image` एंडपॉइंट में SSRF और कंटेंट स्पूफिंग कमजोरियों (CVE-2025-58179) की पुष्टि करती है, जिसमें स्वचालित PoC URL जनरेशन और HTTP रिस्पॉन्स सत्यापन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।