PT-2025-48291 · Astro · Astro

CVE-2025-66202

·

Publicado

2025-11-19

·

Atualizado

2025-12-11

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Astro 5.15.7 e inferiores
Descrição O Astro, um framework web, é afetado por um bypass de codificação dupla de URL. Isso permite que atacantes não autenticados contornem verificações de autenticação baseadas em caminho no middleware do Astro, potencialmente concedendo acesso não autorizado a rotas protegidas. A correção inicial na versão 5.15.8 foi insuficiente, pois decodificava as URLs apenas uma vez. Atacantes podem explorar isso utilizando URLs com codificação dupla para contornar a autenticação e acessar rotas protegidas por verificações de pathname do middleware. O componente vulnerável são as verificações de pathname do middleware.
Recomendações Atualize para uma versão superior à 5.15.7.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66202
GHSA-GGXQ-HP9W-J794
GHSA-WHQG-PPGF-WP8C

Produtos afetados

Astro