Ad

CVE-2026-54300

MEDIUM CVSS 3.1: 5,3 EPSS 0.31%
Обновлено 23 июня 2026
Netlify
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 7.0.13
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Netlify
Публичный эксплойт Нет

@astrojs/netlify — это адаптер, который позволяет Astro развернуть ваш гибридный или серверный сайт в Netlify. До версии 7.0.13 @astrojs/netlify преобразует Astro image.remotePatterns в регулярные выражения Netlify Image CDN images.remote_images с более широкой семантикой, чем каноническое средство сопоставления Astro. Одно имя хоста с подстановочным знаком, например *.example.com, преобразуется в необязательное регулярное выражение поддомена, поэтому хост вершины соответствует.

Одиночное имя пути с подстановочными знаками, например /ok/*, преобразуется без привязки конца, поэтому более глубокие пути сопоставляются по префиксу. Эта уязвимость исправлена ​​в версии 7.0.13.

Показать оригинальное описание (EN)

@astrojs/netlify is an adapter that allows Astro to deploy your hybrid or server rendered site to Netlify. Prior to 7.0.13, @astrojs/netlify converts Astro image.remotePatterns into Netlify Image CDN images.remote_images regular expressions with broader semantics than Astro's canonical matcher. A single wildcard hostname such as *.example.com is converted to an optional subdomain regex, so the apex host matches. A single wildcard pathname such as /ok/* is converted without end anchoring, so deeper paths match by prefix. This vulnerability is fixed in 7.0.13.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости