脆弱性情報サマリー ID: CURL-CVE-2025-10966 別名: CVE-2025-10966 パッケージ: curl 影響を受けるバージョン: - SemVer: 7.69.0 - 8.16.0 - 特定バージョン: 7.69.0 から 8.16.0 深刻度: 低 公開日: 2025-11-05 最終影響バージョン: 8.16.0 問題の説明: wolfSSH を使用した場合、SFTP ホスト検証が不足しています。この欠陥により、 は MITM(中间者)攻撃者などを検出できません。 CWE: CWE-322 - 実体認証なしのキー交換 リンク: JSON: https://curl.se/docs/CVE-2025-10966.json HTML: https://curl.se/docs/CVE-2025-10966.html HackerOne イシュー: https://hackerone.com/reports/3355218 クレジット: 発見者: Stanislav Fort (Aisle Research) 開発者: Daniel Stenberg 報酬: 金額: $505 詳細: wolfSSH 搭載バックエンドを使用して SFTP 経由で SSH 接続を管理する cURL のコードには、ホスト検証に関する欠陥がありました。