Ad

CVE-2026-75601

MEDIUM CVSS 3.1: 4,3 EPSS 0.23%
Обновлено 10 сентября 2026
Static-Web-Server
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 2.44.0
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Static-Web-Server
Публичный эксплойт Нет

Статический веб-сервер (SWS) — это готовый к работе веб-сервер, подходящий для статических веб-файлов или ресурсов. Начиная с версии 2.43.0 экземпляры с включенными функциями базовой аутентификации и метрик обрабатывают конечную точку /metrics перед проверкой базовой аутентификации в src/handler.rs, позволяя неаутентифицированному удаленному злоумышленнику получать метрики Prometheus, которые раскрывают имена виртуальных хостов, объемы запросов, частоту ошибок, распределение задержек и активные соединения. Эта проблема исправлена ​​в версии 2.44.0.

Показать оригинальное описание (EN)

Static Web Server (SWS) is a production-ready web server suitable for static web files or assets. Through 2.43.0, instances with both basic-auth and metrics features enabled process the /metrics endpoint before the basic-auth check in src/handler.rs, allowing an unauthenticated remote attacker to retrieve Prometheus metrics that disclose virtual host names, request volumes, error rates, latency distributions, and active connections. This issue is fixed in version 2.44.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

static-web-server:static-web-server