Report
CVE-2025-61594 Hoch

Ruby URI-Modul: Anmeldedaten-Leck bei Verwendung des +-Operators

Kennzahlen

CVSS-Basiswert
7.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Das URI-Modul zur Handhabung von Uniform Resource Identifiers gibt in Ruby 3.2 (bis Version 0.12.4), Ruby 3.3 (bis 0.13.2) und Ruby 3.4 (bis 1.0.3) beim Kombinieren zweier URIs mit dem +-Operator sensible Informationen wie Passwörter aus der ursprünglichen URI preis, was gegen RFC3986 verstösst und Anwendungen für die Offenlegung von Anmeldedaten anfällig macht. Es handelt sich laut Quelle um eine Umgehung der Behebung von CVE-2025-27221. Behoben ist die Schwachstelle in den Versionen 0.12.5, 0.13.3 und 1.0.4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

Changelog

  1. 2026-07-29 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Ruby

Alle Reports zu Ruby

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.