Astro Web Framework Cloudflare /_image 服务器端请求伪造漏洞(CVE-2025-58179)

2025-12-05 Astro Web Framework PoC No

Description

Astro 是一个用于内容驱动网站的网络框架。在11.0.3至12.6.5版本中,当使用Astro的Cloudflare适配器并配置为output: 'server'且使用默认的imageService: 'compile'时,生成的图像优化端点未检查接收到的URL,导致可以服务来自未经授权的第三方域的内容。攻击者可以利用此漏洞绕过第三方域限制,从易受攻击的源服务器提供任何内容。该漏洞已在12.6.6版本中修复。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities