Astro - это веб-фреймворк. Версии 5.15.7 и ниже имеют двойное кодирование URL-обхода, которое позволяет любому злоумышленнику без аутентифи…
Astro - это веб-фреймворк. Версии 5.15.7 и ниже имеют двойное кодирование URL-обхода, которое позволяет любому злоумышленнику без аутентификации обходить проверки аутентификации на основе пути в промежуточное программное обеспечение Astro, предоставляя несанкционированный доступ к защищенным маршрутам. В то время как оригинальный CVE-2025-64765 был зафиксирован в v5.15.8, исправление недостаточно, поскольку оно декодирует только один раз. Используя двукодированные URL-адреса, злоумышленники все еще могут обойти аутентификацию и получить доступ к любому маршруту, защищенному проверками фамилии промежуточных программ. Эта проблема исправлена в версии 5.15.8.
Программный продукт определяет пространства имён политик и принимает решения об авторизации, исходя из предположения о каноничности URL. Это позволяет неканоническому URL обойти авторизацию.
https://cwe.mitre.org/data/definitions/647.html →Открыть в коллекции CWE →