PT-2025-48291 · Astro · Astro
CVE-2025-66202
·
Publicado
2025-11-19
·
Atualizado
2025-12-11
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Astro 5.15.7 e inferiores
Descrição
O Astro, um framework web, é afetado por um bypass de codificação dupla de URL. Isso permite que atacantes não autenticados contornem verificações de autenticação baseadas em caminho no middleware do Astro, potencialmente concedendo acesso não autorizado a rotas protegidas. A correção inicial na versão 5.15.8 foi insuficiente, pois decodificava as URLs apenas uma vez. Atacantes podem explorar isso utilizando URLs com codificação dupla para contornar a autenticação e acessar rotas protegidas por verificações de pathname do middleware. O componente vulnerável são as verificações de pathname do middleware.
Recomendações
Atualize para uma versão superior à 5.15.7.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astro