Ad

CVE-2026-54650

HIGH CVSS 3.1: 8,6 EPSS 0.36%
Обновлено 29 июля 2026
Bablilayoub
Параметр Значение
CVSS 8,6 (HIGH)
Устранено в версии 0.1.2
Тип уязвимости CWE-22 (Обход пути)
Поставщик Bablilayoub
Публичный эксплойт Нет

openhole предоставляет доступ к локальному хосту из Интернета одной командой. В версии 0.1.1 и более ранних версиях openhole-server в внутреннем/server/public_proxy.go перенаправлял r.URL.Path вместо сохранения исходной цели запроса с помощью r.URL.EscapedPath(), позволяя точечным сегментам %2e и разделителям %2f с процентной кодировкой достигать туннелированных локальных служб как ../ и / для обхода пути. Эта проблема исправлена ​​в версии 0.1.2.

Показать оригинальное описание (EN)

openhole exposes localhost to the internet in one command. In 0.1.1 and earlier, openhole-server in internal/server/public_proxy.go forwarded r.URL.Path instead of preserving the original request target with r.URL.EscapedPath(), allowing percent encoded dot segments %2e and separators %2f to reach tunneled local services as ../ and / for path traversal. This issue is fixed in version 0.1.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

bablilayoub:openhole