Ad

CVE-2026-54659

MEDIUM CVSS 4.0: 6,9 EPSS 0.37%
Обновлено 30 июля 2026
Ddnexus
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 43.5.6
Тип уязвимости CWE-200 (Раскрытие информации), CWE-22 (Обход пути)
Поставщик Ddnexus
Публичный эксплойт Нет

Pagy — это независимая нумерация страниц на простом Ruby. С 43.0.0 по 43.5.6 Pagy::I18n.locale= в gem/lib/pagy/modules/i18n/i18n.rb дословно хранил значения локали, а затем использовал их как компоненты пути <locale>.yml, позволяя ненадежным значениям params[:locale] с абсолютными путями или последовательностями ../ создавать оракул существования файла и читаемости для файлов YAML. Эта проблема исправлена ​​в версии 43.5.6.

Показать оригинальное описание (EN)

Pagy is agnostic pagination in plain Ruby. From 43.0.0 until 43.5.6, Pagy::I18n.locale= in gem/lib/pagy/modules/i18n/i18n.rb stored locale values verbatim and later used them as <locale>.yml path components, allowing untrusted params[:locale] values with absolute paths or ../ sequences to create a file existence and readability oracle for YAML files. This issue is fixed in version 43.5.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

ddnexus:pagy