Ruby URI-Modul: Anmeldedaten-Leck bei Verwendung des +-Operators
Kennzahlen
- CVSS-Basiswert
- 7.5
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Das URI-Modul zur Handhabung von Uniform Resource Identifiers gibt in Ruby 3.2 (bis Version 0.12.4), Ruby 3.3 (bis 0.13.2) und Ruby 3.4 (bis 1.0.3) beim Kombinieren zweier URIs mit dem +-Operator sensible Informationen wie Passwörter aus der ursprünglichen URI preis, was gegen RFC3986 verstösst und Anwendungen für die Offenlegung von Anmeldedaten anfällig macht. Es handelt sich laut Quelle um eine Umgehung der Behebung von CVE-2025-27221. Behoben ist die Schwachstelle in den Versionen 0.12.5, 0.13.3 und 1.0.4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
Changelog
-
2026-07-29 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Ruby
- KNX Association KNX Protocol Connection Authorization Option 1 – Overly Restrictive Account Lockout Mechanism KEV CVE-2023-4346
- Rails / Ruby on Rails Path Traversal Vulnerability KEV CVE-2019-5418
- Ruby on Rails – Directory Traversal KEV CVE-2014-0130
- Ruby on Rails Directory Traversal KEV CVE-2016-0752
- CVE-2013-0156 – Axis Sicherheitslücke CVE-2013-0156
- Ruby-SAML – unzureichende Signaturprüfung der SAML-Response ermöglicht Authentifizierungsumgehung CVE-2024-45409
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.