CVE-2026-105221
Gist RubyGem 6.1.0 से पहले TLS प्रमाणपत्र सत्यापन अक्षम
- प्रकाशित
- 4 अक्टू॰ 2026
- अद्यतन
- 5 अक्टू॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 6 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 6.7%
- मॉडल दिनांक
- 5 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The gist RubyGem 6.1.0 से पहले एक अनुचित प्रमाणपत्र सत्यापन भेद्यता शामिल है जो on-path हमलावरों को HTTPS ट्रैफ़िक को इंटरसेप्ट करने की अनुमति देती है क्योंकि lib/gist.rb में http_connection VERIFY_NONE सेट करता है। हमलावर GitHub API ट्रैफ़िक को पढ़ने या संशोधित करने के लिए कोई भी प्रमाणपत्र प्रस्तुत कर सकते हैं, OAuth टोकन और लॉगिन क्रेडेंशियल चुरा कर पीड़ित के gists को पढ़ और संशोधित कर सकते हैं।
स्रोत
CVE-2026-105221 - gist RubyGem - उच्च - MITM - GitHub OAuth टोकन चोरी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।