CVE-2025-2888
Некорректное кэширование временных меток при откате снапшотов в tough
- Опубликовано
- 27 мар. 2025 г.
- Обновлено
- 14 окт. 2025 г.
- Назначение CNA
- AMZN
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 25,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Во время отката снапшота клиент некорректно кэширует метаданные временной метки. Если клиент обращается к кэшу при попытке выполнить следующее обновление, проверка временной метки обновления завершится ошибкой, что заблокирует следующее обновление до тех пор, пока кэш не будет очищен. Пользователям следует обновиться до версии tough 0.20.0 или более поздней и убедиться, что любой форк или производный код пропатчен с учётом новых исправлений.
Источники
1- AWS-Tough-Library-Multiple-CVEsИсследования
Проблема с tough, версии до 0.20.0 (несколько CVE)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.