CVE-2025-12613: Cloudinary Api Sign Request Argument Injection

Cloudinary SDKs before 2.7.0 are vulnerable to Arbitrary Argument Injection in the `api_sign_request` function. The function concatenates parameter keys and values without properly escaping ampersands (`&`), allowing attackers to inject additional parameters (e.g. `&overwrite=true`) if parameter values are user-controlled. Use the built-in `verify_api_respon

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0JS
greprules fetch cve-2025-12613-cloudinary-api-sign-request-argument-injection --engine opengrep

Description

Cloudinary SDKs before 2.7.0 are vulnerable to Arbitrary Argument Injection in the `api_sign_request` function. The function concatenates parameter keys and values without properly escaping ampersands (`&`), allowing attackers to inject additional parameters (e.g. `&overwrite=true`) if parameter values are user-controlled. Use the built-in `verify_api_respon