CVE-2025-58179
Astro Cloudflare адаптер уязвим к Server-Side Request Forgery через конечную точку /_image
- Опубликовано
- 4 сент. 2025 г.
- Обновлено
- 5 сент. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Astro Cloudflare адаптер уязвим к Server-Side Request Forgery через конечную точку /_image
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Astro — это веб-фреймворк для сайтов, ориентированных на контент. Версии с 11.0.3 по 12.6.5 уязвимы для SSRF при использовании адаптера Astro для Cloudflare. При настройке `output: 'server'` с использованием стандартного `imageService: 'compile'` сгенерированная конечная точка оптимизации изображений не проверяет получаемые URL-адреса, что позволяет обслуживать контент с неавторизованных сторонних доменов. Ошибка в затронутых версиях адаптера `@astrojs/cloudflare` для развертывания в инфраструктуре Cloudflare позволяет злоумышленнику обойти ограничения сторонних доменов и обслуживать любой контент с уязвимого источника. Эта проблема исправлена в версии 12.6.6.
Скрипт Python для проверки уязвимостей SSRF и подмены содержимого (CVE-2025-58179) в конечной точке `/_image` платформы Astro, с автоматической генерацией URL PoC и проверкой HTTP-ответов.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.