PT-2025-8696 · Ruby+9 · Uri+9

Lambdasawa

+1

·

Publicado

2025-02-26

·

Atualizado

2026-01-03

·

CVE-2025-27221

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões da gem URI anteriores a 0.11.3 Versões da gem URI de 0.12.0 a 0.12.3 Versões da gem URI de 0.13.0 a 0.13.1 Versões da gem URI de 1.0.0 a 1.0.2
Descrição Os métodos de manipulação de URI (URI.join, URI#merge, URI#+) na gem URI para Ruby possuem um vazamento inadvertido de credenciais de autenticação, pois o userinfo é mantido mesmo após a alteração do host. Isso pode resultar em um vazamento não intencional de userinfo ao gerar uma URL para um host malicioso a partir de uma URL contendo userinfo secreto utilizando esses métodos.
Recomendações Para versões da gem URI anteriores a 0.11.3, atualize para a versão 0.11.3 ou posterior. Para versões da gem URI de 0.12.0 a 0.12.3, atualize para a versão 0.12.4 ou posterior. Para versões da gem URI de 0.13.0 a 0.13.1, atualize para a versão 0.13.2 ou posterior. Para versões da gem URI de 1.0.0 a 1.0.2, atualize para a versão 1.0.3 ou posterior. Como solução temporária, considere evitar o uso dos métodos URI#join, URI#merge e URI#+ até que uma correção esteja disponível.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:10217
ALSA-2025:4063
ALSA-2025:4488
ALSA-2025:8131
ALSA-2025_10217
ALSA-2025_4488
AZL-57778
AZL-57893
BDU:2025-05129
CESA-2025_10217
CESA-2025_4063
CVE-2025-27221
DLA-4082-1
DLA-4163-1
ECHO-0F02-8857-9466
GHSA-22H5-PQ3X-2GF2
INFSA-2025_10217
INFSA-2025_4063
INFSA-2025_4488
INFSA-2025_4493
MGASA-2025-0290
OESA-2025-1244
OESA-2025-1261
OESA-2025-1262
OESA-2025-1263
OESA-2025-1264
RHSA-2025:10217
RHSA-2025:4063
RHSA-2025:4488
RHSA-2025:4493
RHSA-2025:8131
RHSA-2025_10217
RHSA-2025_4063
RHSA-2025_4488
RHSA-2025_4493
SUSE-SU-2025:02739-1
SUSE-SU-2025:02739-2
SUSE-SU-2025:4264-1
SUSE-SU-2025_02739-1
SUSE-SU-2025_02739-2
USN-7418-1
USN-7442-1

Produtos afetados

Almalinux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Uri
Ubuntu