BDU:2025-04879
Уязвимость библиотеки для обработки HTTP-запросов HTTP_Request2 VPN-клиента Tunnelblick, связанная с раскрытием информации через каталог тестов, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS) и повысить свои привилегия до уровня root
📄 Описание
Уязвимость библиотеки для обработки HTTP-запросов HTTP_Request2 VPN-клиента Tunnelblick связана с раскрытием информации через каталог тестов tests/_network/getparameters.php и tests/_network/postparameters.php. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS) и повысить свои привилегия до уровня root
🖥️ Уязвимое ПО
Сообщество свободного программного обеспечения
Наименование ПО: Tunnelblick, HTTP_Request2
Версия ПО: от 3.5beta06 до 6.1beta2 включительно (Tunnelblick), до 2.7.0 (HTTP_Request2)
Тип ПО: Сетевое средство, Сетевое программное средство, Прикладное ПО информационных систем
ОС / платформа: —
⚙️ Технические сведения
📊 CVSS
CVSS 2.0
AV:L/AC:L/Au:S/C:C/I:C/A:C
CVSS 3.0
AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
CVSS 4.0
AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠️ Уровень опасности
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,2)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,2)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7)
🔗 Источники и меры
🏷️ Идентификаторы
📅 Даты