{"id":"CVE-2025-11965","details":"In Eclipse Vert.x versions [4.0.0, 4.5.21] and [5.0.0, 5.0.4], a StaticHandler configuration for restricting access to hidden files fails to restrict access to hidden directories, allowing unauthorized users to retrieve files within them (e.g. '.git/config').","aliases":["GHSA-h5fg-jpgr-rv9c"],"modified":"2026-07-17T21:13:47.663829307Z","published":"2025-10-22T14:50:07.602Z","database_specific":{"unresolved_ranges":[{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"4.0.0"},{"fixed":"4.5.22"},{"introduced":"5.0.0"},{"fixed":"5.0.5"}]}],"cna_assigner":"eclipse","cwe_ids":["CWE-552"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/11xxx/CVE-2025-11965.json"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/11xxx/CVE-2025-11965.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-11965"},{"type":"REPORT","url":"https://gitlab.eclipse.org/security/vulnerability-reports/-/issues/304"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/eclipse-vertx/vert.x","events":[{"introduced":"60a85baf9138c1cf7e816587d9f59a70ed55bcf3"},{"fixed":"81278bc4041d01225ace17944a0f4397ba6ba22f"},{"introduced":"6feb3f329729d6c78f6544b542b1668a3e9f6704"},{"fixed":"cc671efc6465fa88856e5de6053b0c321dbecdd1"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:eclipse:vert.x:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"4.0.0"},{"fixed":"4.5.22"},{"introduced":"5.0.0"},{"fixed":"5.0.5"}]}}],"versions":["5.0.4","4.5.21","4.5.20","4.5.19","5.0.3","4.5.18","4.5.17","5.0.2","5.0.1","4.5.16","4.5.15","5.0.0","4.5.14","4.5.13","4.5.12","4.5.11","4.5.10","4.5.9","4.5.8","4.5.7","4.5.6","4.5.5","4.5.4","4.5.3","4.5.2","4.5.1","4.5.0","4.4.5","4.4.4","4.4.3","4.4.2","4.4.1","4.4.0","4.3.5","4.3.4","4.3.3","4.3.2","4.3.1","4.3.0","4.2.5","4.2.4","4.2.3","4.2.2","4.2.1","4.2.0","4.2.0.CR1","4.2.0.Beta1","4.1.1","4.1.0","4.1.0.CR2","4.1.0.CR1","4.1.0.Beta1","4.0.3","4.0.2","4.0.1","4.0.0"],"database_specific":{"source":"https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2025-11965.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/vert-x3/vertx-web","events":[{"introduced":"7553ecb4e6bbe2888dd20e81675f662df26645b5"},{"fixed":"188938cb128d55e5897f51ad0b1be283f993a824"},{"introduced":"a62720242d2f515969aa34dd185d870b846be5e1"},{"fixed":"0c8b1441588f26dba546e64a3308f2e354f6ea3e"}],"database_specific":{"extracted_events":[{"introduced":"4.0.0"},{"fixed":"4.5.22"},{"introduced":"5.0.0"},{"fixed":"5.0.5"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:eclipse:vert.x:*:*:*:*:*:*:*:*"}}],"versions":["5.0.4","4.5.21","4.5.20","4.5.19","5.0.3","4.5.18","4.5.17","5.0.2","5.0.1","4.5.16","4.5.15","5.0.0","4.5.14","4.5.13","4.5.12","4.5.11","4.5.10","4.5.9","4.5.8","4.5.7","4.5.6","4.5.5","4.5.4","4.5.3","4.5.2","4.5.1","4.5.0","4.4.5","4.4.4","4.4.3","4.4.2","4.4.1","4.4.0","4.3.5","4.3.4","4.3.3","4.3.2","4.3.1","4.3.0","4.2.5","4.2.4","4.2.2","4.2.1","4.2.0","4.2.0.CR1","4.2.0.Beta1","4.1.1","4.1.0","4.1.0.CR2","4.1.0.CR1","4.1.0.Beta1","4.0.3","4.0.2","4.0.1","4.0.0"],"database_specific":{"source":"https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2025-11965.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N"}]}