Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2025-58160— Tracing logging user input may result in poisoning logs with ANSI escape sequences

AI Predicted 5.3 Difficulty: Easy EPSS 0.33% · P25

Possible ATT&CK Techniques 1AI

T1608 · Stage Capabilities
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2025-58160

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Tracing logging user input may result in poisoning logs with ANSI escape sequences
Source: CVE Program / CVE List V5
Vulnerability Description
tracing is a framework for instrumenting Rust programs to collect structured, event-based diagnostic information. Prior to version 0.3.20, tracing-subscriber was vulnerable to ANSI escape sequence injection attacks. Untrusted user input containing ANSI escape sequences could be injected into terminal output when logged, potentially allowing attackers to manipulate terminal title bars, clear screens or modify terminal display, and potentially mislead users through terminal manipulation. tracing-subscriber version 0.3.20 fixes this vulnerability by escaping ANSI control characters when writing events to destinations that may be printed to the terminal. A workaround involves avoiding printing logs to terminal emulators without escaping ANSI control sequences.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
转义、元或控制序列转义处理不恰当
Source: CVE Program / CVE List V5
Vulnerability Title
tracing 安全漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
tracing是Tokio开源的一个应用软件。 tracing 0.3.20之前版本存在安全漏洞,该漏洞源于ANSI转义序列注入,可能导致终端操纵。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
tokio-rstracing < 0.3.20 -

II. Public POCs for CVE-2025-58160

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2025-58160

登录查看更多情报信息。

IV. Related Vulnerabilities

V. Comments for CVE-2025-58160

No comments yet


Leave a comment