Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-32021

PUBLISHED 16.04.2025

CNA: GitHub_M

Weblate VCS credentials included in URL parameters are potentially logged and saved into browser history as plaintext

Обновлено: 15.04.2025
Weblate is a web based localization tool. Prior to version 5.11, when creating a new component from an existing component that has a source code repository URL specified in settings, this URL is included in the client's URL parameters during the creation process. If, for example, the source code repository URL contains GitHub credentials, the confidential PAT and username are shown in plaintext and get saved into browser history. Moreover, if the request URL is logged, the credentials are written to logs in plaintext. If using Weblate official Docker image, nginx logs the URL and the token in plaintext. This issue is patched in version 5.11.

CWE

Идентификатор Описание
CWE-598 CWE-598 Use of GET Request Method With Sensitive Query Strings

CVSS

Оценка Severity Версия Базовый вектор
2.2 LOW 3.1 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:N/A:N

Доп. Информация

Product Status

weblate
Product: weblate
Vendor: WeblateOrg
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 5.11 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 16.04.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
poc no partial 2.0.3 16.04.2025

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.