CVE-2025-22130

MEDIUM CVSS 4.0: 5,3 EPSS 0.42%
Обновлено 6 ноября 2025
Charm
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 0.8.2
Устранено в версии 0.8.2
Тип уязвимости CWE-22 (Обход пути)
Поставщик Charm
Публичный эксплойт Нет

Soft Serve — это самостоятельный сервер Git для командной строки. До версии 0.8.2 атака с обходом пути позволяла существующим пользователям, не являющимся администраторами, получать доступ к репозиториям других пользователей и захватывать их. Затем злонамеренный пользователь может изменять, удалять и произвольно изменять репозитории, как если бы он был пользователем с правами администратора, без явного предоставления им разрешений.

Это исправлено в версии 0.8.2.

Показать оригинальное описание (EN)

Soft Serve is a self-hostable Git server for the command line. Prior to 0.8.2 , a path traversal attack allows existing non-admin users to access and take over other user's repositories. A malicious user then can modify, delete, and arbitrarily repositories as if they were an admin user without explicitly giving them permissions. This is patched in v0.8.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Charm Soft_Serve
cpe:2.3:a:charm:soft_serve:*:*:*:*:*:go:*:*
0.8.2