PT-2026-49741 · Netlify · @Astrojs/Netlify
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@astrojs/netlify versões anteriores a 7.0.13
Description
O adaptador converte
image.remotePatterns em expressões regulares images.remote images do Netlify Image CDN usando semânticas mais amplas do que o correspondente canônico. Isso ocorre porque um nome de host com curinga único, como *.example.com, é convertido em um regex de subdomínio opcional, permitindo que o host ápice corresponda. Além disso, um caminho com curinga único, como /ok/*, é convertido sem a ancoragem final, permitindo que caminhos mais profundos correspondam por prefixo. Isso pode expor um limite de busca de imagens mais amplo do que o pretendido, potencialmente revelando recursos semelhantes a imagens de hosts ou caminhos não pretendidos que a aplicação pretendia isolar.Recommendations
Atualize para a versão 7.0.13.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Astrojs/Netlify