PT-2026-3088 · Sveltekit · Sveltekit
CVE-2025-67647
·
Publicado
2026-01-15
·
Atualizado
2026-01-19
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
SvelteKit versões de 2.19.0 a 2.49.4
Descrição
O SvelteKit é suscetível a server-side request forgery (SSRF) e denial of service (DoS) sob condições específicas. O framework, baixado mais de 800.000 vezes por semana, é afetado nas versões a partir de 2.44.0, resultando em um DoS caso o aplicativo tenha pelo menos uma rota pré-renderizada (usando
export const prerender = true). Versões de 2.19.0 a 2.49.4 são vulneráveis tanto a DoS quanto a SSRF ao utilizar adapter-node sem a variável de ambiente ORIGIN configurada e sem um proxy reverso que implemente validação do cabeçalho Host. O DoS pode causar a finalização do processo do servidor. O SSRF permite acesso a serviços internos sem autenticação quando acessados a partir do runtime do servidor do SvelteKit. Também é possível obter um SXSS por meio de envenenamento de cache.Recomendações
Atualize para a versão 2.49.5 ou posterior do SvelteKit.
Para versões de 2.19.0 a 2.49.4, garanta que a variável de ambiente
ORIGIN esteja configurada ao utilizar adapter-node.
Para versões de 2.19.0 a 2.49.4, implemente a validação do cabeçalho Host em um proxy reverso.
Para versões de 2.44.0 a 2.49.4, evite usar rotas pré-renderizadas (export const prerender = true), se possível.Exploit
Correção
DoS
SSRF
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sveltekit