curl 7.1.1 to and including 7.75.0 is vulnerable to an "Exposure of Private Personal Information to an Unauthorized Actor" by leaking credentials in the HTTP Referer: header. libcurl does not strip off user credentials from the URL when automatically populating the Referer: HTTP request header field in outgoing HTTP requests, and therefore risks leaking sensitive data to the server that is the target of the second HTTP request.
CVSS Details
- CVSS 3.1 Base Score: 5.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade libcurlUpgrade libcurl-develUpgrade curlUpgrade libcurl-minimal | May 4, 2022 | Apr 1, 2021 |
| Alpine Linux | — | Upgrade curl | Aug 22, 2024 | Apr 1, 2021 |
| Amazon Linux Ami 2 | — | Upgrade libcurlUpgrade curl-debuginfoUpgrade libcurl-develUpgrade curl | Jun 24, 2021 | Apr 1, 2021 |
| Amazon_linux | — | Upgrade curl | Jul 13, 2021 | Mar 31, 2021 |
| Centos_linux | — | Upgrade libcurl-debuginfoUpgrade libcurl-minimalUpgrade libcurlUpgrade curl-minimal-debuginfoUpgrade curl-debuginfoUpgrade libcurl-minimal-debuginfoUpgrade curlUpgrade libcurl-develUpgrade curl-debugsource | Nov 10, 2021 | Apr 1, 2021 |
| Debian | — | Upgrade curl | Apr 1, 2021 | Apr 1, 2021 |
| Freebsd | — | Upgrade curl | Nov 4, 2022 | Apr 10, 2021 |
| Gentoo Linux | — | Upgrade net-misc/curl. | May 28, 2021 | Apr 1, 2021 |
| Huawei Euleros 2_0_sp8 | — | Upgrade libcurl-develUpgrade libcurlUpgrade curl | Sep 24, 2021 | Apr 1, 2021 |
| Huawei Euleros 2_0_sp9 | — | Upgrade libcurlUpgrade curl | Jul 2, 2021 | Apr 1, 2021 |
| Oracle Solaris | — | Upgrade web/curl to version 7.76.0-11.4.36.0.1.101.0 on Solaris 11.4 | Aug 27, 2021 | Apr 1, 2021 |
| Oracle_linux | — | Upgrade curlUpgrade libcurl-develUpgrade libcurlUpgrade libcurl-minimal | Nov 17, 2021 | Mar 31, 2021 |
| Redhat_linux | — | Upgrade libcurl-develUpgrade libcurl-debuginfoUpgrade libcurl-minimalUpgrade curlUpgrade curl-debugsourceUpgrade libcurlNo solution existsUpgrade curl-minimal-debuginfoUpgrade libcurl-minimal-debuginfoUpgrade curl-debuginfo | Nov 10, 2021 | Apr 1, 2021 |
| Rocky_linux | — | Upgrade libcurl-develUpgrade curl-debuginfoUpgrade libcurl-minimalUpgrade curl-debugsourceUpgrade libcurl-minimal-debuginfoUpgrade curlUpgrade libcurl-debuginfoUpgrade libcurl | Mar 12, 2024 | Apr 1, 2021 |
| Splunk | — | Upgrade Splunk Enterprise to version 8.1.14Upgrade Splunk Enterprise to version 9.0.5Upgrade Splunk Universal Forwarder to version 9.0.5Upgrade Splunk Enterprise to version 9.0.6Upgrade Splunk Enterprise to version 9.1.1Upgrade Splunk Enterprise to version 8.2.12Upgrade Splunk Enterprise to version 8.2.11Upgrade Splunk Universal Forwarder to version 9.1.1Upgrade Splunk Universal Forwarder to version 8.2.12Upgrade Splunk Universal Forwarder to version 8.1.14Upgrade Splunk Universal Forwarder to version 9.0.6Upgrade Splunk Universal Forwarder to version 8.2.11 | Sep 30, 2025 | Apr 1, 2021 |
| Suse | — | Upgrade curlUpgrade curl-openssl1Upgrade libcurl4-openssl1-x86Upgrade libcurl4-32bitUpgrade libcurl4Upgrade libcurl-develUpgrade libcurl-mini-develUpgrade curl-miniUpgrade libcurl4-openssl1-32bitUpgrade libcurl4-miniUpgrade libcurl-devel-32bitUpgrade libcurl4-openssl1 | Apr 7, 2021 | Mar 31, 2021 |
| Ubuntu | — | Upgrade libcurl3-gnutls (Ubuntu Pro)Upgrade curlUpgrade libcurl3 (Ubuntu Pro)Upgrade libcurl3-nss (Ubuntu Pro)Upgrade curl (Ubuntu Pro)Upgrade libcurl4Upgrade libcurl3-nssUpgrade libcurl3-gnutlsUpgrade libcurl3 | Apr 1, 2021 | Mar 31, 2021 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Apr 1, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub