Ad

CVE-2026-82255

HIGH CVSS 4.0: 7,6 EPSS 0.23%
Обновлено 28 августа 2026
Gitoxidelabs
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные)
Поставщик Gitoxidelabs
Публичный эксплойт Нет

Версии gitoxy, начиная с 0.25.4, содержат уязвимость утечки учетных данных HTTP в транспортном бэкэнде на основе Curl, где учетные данные отправляются на серверы, контролируемые злоумышленниками, после перенаправления HTTP. Уязвимость возникает из-за того, что при проверке учетных данных после перенаправления проверяется исходный URL-адрес, а не эффективный URL-адрес, что позволяет злоумышленникам украсть токены аутентификации посредством междоменного перенаправления или перехода с HTTPS на HTTP.

Показать оригинальное описание (EN)

gitoxide versions from 0.25.4 contain an HTTP credential leak vulnerability in the curl-based transport backend where credentials are sent to attacker-controlled servers after HTTP redirects. The vulnerability occurs because credential validation checks the original URL instead of the effective URL after redirect, allowing attackers to steal authentication tokens through cross-domain redirects or HTTPS-to-HTTP downgrades.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitoxidelabs Gitoxide
cpe:2.3:a:gitoxidelabs:gitoxide:*:*:*:*:*:*:*:*