ГрамотаИБ ГрамотаИБ

BDU:2025-04879

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,2) Высокий уровень опасности (оценка CVSS 4.0 составляет 7) CVSS 8.199999809265137 · AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

Уязвимость библиотеки для обработки HTTP-запросов HTTP_Request2 VPN-клиента Tunnelblick, связанная с раскрытием информации через каталог тестов, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS) и повысить свои привилегия до уровня root

Соответствие зарубежным идентификаторам

CVE-2025-43711

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки для обработки HTTP-запросов HTTP_Request2 VPN-клиента Tunnelblick связана с раскрытием информации через каталог тестов tests/_network/getparameters.php и tests/_network/postparameters.php. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS) и повысить свои привилегия до уровня root

Способ устранения

Использование рекомендаций производителя: Для Tunnelblick: https://tunnelblick.net/cCVE-2025-43711.html Для HTTP_Request2: https://github.com/advisories/GHSA-w7gh-f2fm-9q8r https://github.com/pear/HTTP_Request2/blob/b1c61b71128045734d757c4d3d436457ace80ea7/package.xml#L24 https://github.com/pear/HTTP_Request2/commit/07925aa77e441dba0ff0fa973a09802729cb838f https://github.com/pear/HTTP_Request2/commit/265e05f9e08a28a38a57219516a8e4e2dfdbb147 https://github.com/pear/HTTP_Request2/compare/v2.6.0...v2.7.0

Сведения записи

Дата публикации: 10.06.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Сообщество свободного программного обеспеченияHTTP_Request2до 2.7.0Не указана
Сообщество свободного программного обеспеченияTunnelblickот 3.5beta06 до 6.1beta2 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.