Ad

CVE-2026-82249

LOW CVSS 4.0: 2,3 EPSS 0.17%
Обновлено 28 августа 2026
Gitoxidelabs
Параметр Значение
CVSS 2,3 (LOW)
Уязвимые версии до 0.38.2
Устранено в версии 0.38.2
Тип уязвимости CWE-116 (Некорректное кодирование вывода)
Поставщик Gitoxidelabs
Публичный эксплойт Нет

gitoxyd до версии 0.38.2 не может проверить символы возврата каретки в значениях URL-адресов, передаваемых помощникам по учетным данным. Злоумышленники могут предоставить URL-адреса, содержащие пустой возврат каретки, чтобы внедрить дополнительные поля вспомогательного протокола и заставить помощники по учетным данным возвращать учетные данные для хостов, указанных злоумышленником, вместо запрошенного URL-адреса.

Показать оригинальное описание (EN)

gitoxide before 0.38.2 fails to validate carriage return characters in URL values passed to credential helpers. Attackers can supply URLs containing bare carriage returns to inject additional helper protocol fields and cause credential helpers to return credentials for attacker-specified hosts instead of the requested URL.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitoxidelabs Gitoxide
cpe:2.3:a:gitoxidelabs:gitoxide:*:*:*:*:*:*:*:*
0.38.2