PT-2025-41598 · Astro · Astro

Chisnet

·

Publicado

2025-10-10

·

Atualizado

2025-12-04

·

CVE-2025-61925

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Astro anteriores a 5.14.2
Descrição O Astro, um framework web, não valida o cabeçalho X-Forwarded-Host ao utilizar Astro.url, levando à potencial manipulação de valores de saída. Uma solicitação maliciosa com cabeçalhos Host e X-Forwarded-Host divergentes pode fazer com que o Astro retorne o valor malicioso do cabeçalho X-Forwarded-Host. Isso pode afetar o uso de Astro.url no código, como em links canônicos ou URLs de formulários, potencialmente redirecionando usuários para sites maliciosos ou comprometendo credenciais de login. O impacto é amplificado quando um proxy de cache é utilizado, pois o valor malicioso pode ser armazenado em cache e servido a usuários subsequentes. O problema afeta aqueles que utilizam o Astro no modo de renderização sob demanda/dinâmica atrás de um proxy de cache. O componente vulnerável é o tratamento do cabeçalho X-Forwarded-Host e sua reflexão em Astro.url.
Recomendações Atualize o Astro para a versão 5.14.2 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61925
GHSA-5FF5-9FCW-VG88

Produtos afetados

Astro