Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/shitodcy/cve-2025-58179-check
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubshitodcy/cve-2025-58179-check

CVE-2025-58179-Check

Скрипт Python для проверки уязвимостей SSRF и подмены содержимого (CVE-2025-58179) в конечной точке `/_image` платформы Astro, с автоматической генерацией URL PoC и проверкой HTTP-ответов.

Репозиторий
1210 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-58179-Check

CVE-2025-58179-Check — это простой скрипт на Python для проверки уязвимости SSRF (Server-Side Request Forgery) / Content Spoofing в конечной точке /_image фреймворка Astro.

Эта уязвимость отслеживается как GHSA-qpr4-c339-7vq8 и CVE-2025-58179.

История уязвимости

Уязвимость затрагивает сайты на Astro, использующие адаптер @astrojs/cloudflare с конфигурацией output: 'server'. Конечная точка /_image, предназначенная для оптимизации изображений, некорректно проверяет параметр href.

Это позволяет злоумышленнику заставить сервер загружать и отдавать содержимое с любого внешнего домена. Последствия могут включать SSRF, а если внешнее содержимое является вредоносным файлом (например, SVG со скриптами), это может привести к межсайтовому скриптингу (XSS).

Скрипт автоматизирует процесс проверки, чтобы определить, уязвим ли сайт к данной проблеме.

Возможности

  • Автоматическое создание URL Proof of Concept (PoC) с правильным форматом.
  • Дополнительная HTTP-проверка (опционально) для анализа ответа сервера.
  • Цветовая маркировка вывода для удобства анализа (код статуса, результат).
  • Обнаружение уязвимых ответов (например, Status 200 с Content-Type: image/*).

Требования

  • Python 3
  • Библиотека requests (только если используется функция проверки)

Установить requests можно с помощью pip:

root@kitploit:~
pip install requests

Использование

  1. Клонируйте этот репозиторий или скопируйте скрипт CVE-2025-58179-Check.py.
  2. Убедитесь, что скрипт исполняем (если нужно): chmod +x CVE-2025-58179-Check.py

1. Только создание URL (без проверки)

Этот вариант просто выводит закодированный URL PoC. Полезно, если вы хотите проверить вручную в браузере или с помощью других инструментов.

Команда:

root@kitploit:~
python CVE-2025-58179-Check.py -u <URL_ЦЕЛИ> -i <URL_ВНЕШНЕГО_ИЗОБРАЖЕНИЯ>

Пример:

root@kitploit:~
python CVE-2025-58179-Check.py -u [https://target-astro-site.com](https://target-astro-site.com) -i [https://example.com/image.jpg](https://example.com/image.jpg)

Вывод:

root@kitploit:~
[+] Generated URL:
[https://target-astro-site.com/_image?href=https%3A%2F%2Fexample.com%2Fimage.jpg](https://target-astro-site.com/_image?href=https%3A%2F%2Fexample.com%2Fimage.jpg)

2. Создание URL и HTTP-проверка

Этот вариант создаёт URL и немедленно отправляет HTTP GET-запрос для проверки ответа сервера.

Команда:

root@kitploit:~
python CVE-2025-58179-Check.py -u <URL_ЦЕЛИ> -i <URL_ВНЕШНЕГО_ИЗОБРАЖЕНИЯ> -r

Пример:

root@kitploit:~
python CVE-2025-58179-Check.py -u [https://target-astro-site.com](https://target-astro-site.com) -i [https://example.com/image.jpg](https://example.com/image.jpg) --request

Примеры вывода проверки

Пример результата: Уязвим (Vulnerable)

Если сервер возвращает код состояния 200 и тип содержимого — изображение, это указывает на то, что сервер загрузил и отдал внешнее содержимое.

root@kitploit:~
[+] Generated URL:
[https://target-astro-site.com/_image?href=https%3A%2F%2Fexample.com%2Fimage.jpg](https://target-astro-site.com/_image?href=https%3A%2F%2Fexample.com%2Fimage.jpg)

[+] Sending HTTP request...
[+] Status Code: 200
[+] Content Type: image/jpeg
[+] Server returned image content - Potential vulnerability detected!

Пример результата: Не уязвим (Исправлен)

Сервер, на котором установлено обновление или который правильно настроен, отклонит запрос к внешнему домену, обычно возвращая статус 4xx.

root@kitploit:~
[+] Generated URL:
[https://target-astro-site.com/_image?href=https%3A%2F%2Fexample.com%2Fimage.jpg](https://target-astro-site.com/_image?href=https%3A%2F%2Fexample.com%2Fimage.jpg)

[+] Sending HTTP request...
[+] Status Code: 400
[+] Content Type: text/plain;charset=UTF-8
[+] Client error - Resource might not be accessible

[!WARNING] ПРЕДУПРЕЖДЕНИЕ

  • Этот скрипт создан в образовательных целях и для легитимного тестирования безопасности.
  • Пользователь несёт полную ответственность за свои действия. Не используйте этот скрипт на системах, на которые у вас нет разрешения.
Скачать инструмент