CVE-2025-67647SvelteKit是一个用于快速开发高性能Web应用的框架。本次发现的CVE-2025-67647漏洞影响SvelteKit 2.19.0至2.49.4版本,存在服务器端请求伪造(SSRF)和拒绝服务(DoS)双重安全风险。在特定条件下,攻击者可利用此漏洞发起SSRF攻击,访问内部资源或执行未授权操作;同时可造成服务拒绝,影响应用可用性。该漏洞主要影响具有预渲染路由(export const prerender = true)的应用,以及使用adapter-node但未配置ORIGIN环境变量且无反向代理进行Host头验证的场景。漏洞已被标记为严重级别,CVSS评分高达9.1分,远程攻击者无需认证即可利用,具有极高的安全威胁。
漏洞主要存在于SvelteKit的请求处理和预渲染机制中。攻击者可通过构造特制的HTTP请求,利用预渲染路由功能触发SSRF漏洞,从而访问内部网络资源或执行未授权操作。在使用adapter-node的部署环境中,若未正确配置ORIGIN环境变量且缺少反向代理的Host头验证,攻击者可利用此漏洞造成拒绝服务。SvelteKit的预渲染功能在处理请求时未充分验证请求来源,允许攻击者通过操纵请求参数绕过安全限制。攻击者可通过发送恶意请求触发无限循环或资源耗尽,导致服务器无法正常响应合法请求。此漏洞无需用户交互,远程攻击者可直接利用,对系统机密性(高)和可用性(高)造成严重影响。