PT-2026-61810 · Astro · Astro
CVE-2026-59730
·
Publicado
2026-07-20
·
Atualizado
2026-07-27
CVSS v4.0
2.1
Baixa
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Astro versões 8.1.0 through 11.0.1
Description
Quando a variável
trailingSlash é configurada como 'always', o manipulador de arquivos estáticos do servidor standalone @astrojs/node anexa uma barra final aos caminhos de solicitação e emite um redirecionamento 301. Caminhos que começam com / (barra-barra invertida) não são reconhecidos como caminhos internos, fazendo com que o manipulador ecoe o caminho bruto no cabeçalho Location. Como os navegadores tratam `` como / de acordo com a especificação de URL do WHATWG, esse redirecionamento pode levar os usuários a um host externo. A exploração requer que a variável trailingSlash esteja definida como 'always', que o caminho da solicitação não possua uma extensão de arquivo em seu segmento final e que um link manipulado seja entregue ao usuário.Recommendations
Atualizar para a versão 11.0.2.
Utilizar a configuração padrão
trailingSlash: 'ignore' para evitar que o manipulador de arquivos estáticos emita redirecionamentos de barra final.Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astro