CVE-2025-67647
Mis à jour :
Vulnérabilité dans SvelteKit : Déni de Service et Falsification de Requête Côté Serveur
Une faille de sécurité, identifiée sous la référence CVE-2025-67647, affecte le framework SvelteKit, un outil populaire pour le développement d’applications web. Cette vulnérabilité peut entraîner des situations de déni de service (DoS) et, dans certaines configurations spécifiques, une falsification de requête côté serveur (SSRF).
Points Clés :
- Produits Affectés : Packages
@sveltejs/kitet@sveltejs/adapter-nodeau sein de l’écosystème Svelte. - Conditions d’Exploitation : La sévérité et le type de vulnérabilité dépendent des versions de
@sveltejs/kitutilisées, de la présence de routes prérendues dans l’application, et de la configuration d’adapter-node (notamment la présence d’une variable d’environnementORIGINou d’une validation des en-têtesHostpar un proxy inverse). - Impact : Peut aller d’un simple déni de service à une compromission plus sérieuse avec la possibilité d’usurpation de requêtes côté serveur.
- NVD Status : L’analyse par la base de données NVD est en attente.
- Score CVSS 4.0 : Score de base de 8.4, indiquant une vulnérabilité critique.
Vulnérabilités identifiées (avec CVE) :
CVE-2025-67647 : Affecte
@sveltejs/kitet@sveltejs/adapter-node.- Déni de Service (DoS) : Présent dans les versions de
@sveltejs/kit2.44.0 à 2.49.4, si l’application possède au moins une route prérendue. - Déni de Service (DoS) et Falsification de Requête Côté Serveur (SSRF) : Présent dans les versions de
@sveltejs/kit2.19.0 à 2.49.4, si l’application a une route prérendue et utilise@sveltejs/adapter-nodesans variableORIGINconfigurée et sans validation des en-têtesHostpar un proxy inverse.
- Déni de Service (DoS) : Présent dans les versions de
Recommandations :
- Mettre à jour
@sveltejs/kitvers la version 2.49.5 ou ultérieure. - Pour les utilisateurs utilisant
@sveltejs/adapter-node, s’assurer que la variable d’environnementORIGINest correctement configurée, ou qu’un proxy inverse avec validation des en-têtesHostest déployé.
