Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ruby (CVE-2025-27221)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/03/2025
Última modificación:
05/03/2025

Descripción

En la gema URI anterior a 1.0.3 para Ruby, los métodos de gestión de URI (URI.join, URI#merge, URI#+) tienen una fuga involuntaria de credenciales de autenticación porque la información del usuario se conserva incluso después de cambiar el host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tal:url:*:*:*:*:*:ruby:*:* 0.11.3 (excluyendo)
cpe:2.3:a:tal:url:*:*:*:*:*:ruby:*:* 0.12.0 (incluyendo) 0.12.4 (excluyendo)
cpe:2.3:a:tal:url:*:*:*:*:*:ruby:*:* 0.13.0 (incluyendo) 0.13.2 (excluyendo)
cpe:2.3:a:tal:url:*:*:*:*:*:ruby:*:* 1.0.0 (incluyendo) 1.0.3 (excluyendo)