CVE-2025-27221

MEDIUM CVSS 3.1: 5,3 EPSS 0.17%
Обновлено 3 ноября 2025
Ruby-Lang
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 0.12.0 — 1.0.3
Устранено в версии 0.11.3
Тип уязвимости CWE-212
Поставщик Ruby-Lang
Публичный эксплойт Нет

В геме URI до версии 1.0.3 для Ruby методы обработки URI (URI.join, URI#merge, URI#+) имеют непреднамеренную утечку учетных данных аутентификации, поскольку информация пользователя сохраняется даже после смены хоста.

Показать оригинальное описание (EN)

In the URI gem before 1.0.3 for Ruby, the URI handling methods (URI.join, URI#merge, URI#+) have an inadvertent leakage of authentication credentials because userinfo is retained even after changing the host.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Ruby-Lang Uri
cpe:2.3:a:ruby-lang:uri:*:*:*:*:*:ruby:*:*
0.11.3
Ruby-Lang Uri
cpe:2.3:a:ruby-lang:uri:*:*:*:*:*:ruby:*:*
0.12.0 0.12.4
Ruby-Lang Uri
cpe:2.3:a:ruby-lang:uri:*:*:*:*:*:ruby:*:*
0.13.0 0.13.2
Ruby-Lang Uri
cpe:2.3:a:ruby-lang:uri:*:*:*:*:*:ruby:*:*
1.0.0 1.0.3