Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-20483

Опубликовано: 26 дек. 2018
Источник: nvd
CVSS3: 7.8
CVSS2: 2.1
EPSS Низкий

Уязвимость раскрытия конфиденциальной информации из метаданных файлов в GNU Wget через сохранение URL источника и информации Referer

Описание

В GNU Wget до версии 1.20.1 уязвимость позволяет злоумышленникам получать конфиденциальную информацию (например, учетные данные, содержащиеся в URL) из метаданных загруженных файлов. Это происходит из-за того, что URL файла сохраняется в атрибуте метаданных user.xdg.origin.url расширенных атрибутов загруженного файла. Примером извлечения этой информации является использование команды getfattr. Аналогично, информация из Referer хранится в атрибуте user.xdg.referrer.url.

Затронутые версии ПО

  • GNU Wget версии до 1.20.1

Тип уязвимости

Утечка конфиденциальной информации

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:gnu:wget:*:*:*:*:*:*:*:*
Версия до 1.20.1 (исключая)

EPSS

Процентиль: 19%
0.00059
Низкий

7.8 High

CVSS3

2.1 Low

CVSS2

Дефекты

CWE-200

Связанные уязвимости

CVSS3: 7.8
ubuntu
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's origin URL in the user.xdg.origin.url metadata attribute of the extended attributes of the downloaded file, which allows local users to obtain sensitive information (e.g., credentials contained in the URL) by reading this attribute, as demonstrated by getfattr. This also applies to Referer information in the user.xdg.referrer.url metadata attribute. According to 2016-07-22 in the Wget ChangeLog, user.xdg.origin.url was partially based on the behavior of fwrite_xattr in tool_xattr.c in curl.

CVSS3: 5.5
redhat
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's origin URL in the user.xdg.origin.url metadata attribute of the extended attributes of the downloaded file, which allows local users to obtain sensitive information (e.g., credentials contained in the URL) by reading this attribute, as demonstrated by getfattr. This also applies to Referer information in the user.xdg.referrer.url metadata attribute. According to 2016-07-22 in the Wget ChangeLog, user.xdg.origin.url was partially based on the behavior of fwrite_xattr in tool_xattr.c in curl.

CVSS3: 7.8
debian
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's ...

suse-cvrf
около 6 лет назад

Security update for wget

suse-cvrf
больше 6 лет назад

Security update for wget

EPSS

Процентиль: 19%
0.00059
Низкий

7.8 High

CVSS3

2.1 Low

CVSS2

Дефекты

CWE-200