Rickard Green

#41925de 56,338
6.9CVSS total
Vulnerabilidades · 1
PT-2026-84256
6.9
2026-09-01
Mstdlib · Stdlib · CVE-2026-59696
**Nome do Software Vulnerável e Versões Afetadas** Erlang/OTP versões 21.0 até 27.3.4.16 Erlang/OTP versões 28.0 até 28.5.0.5 Erlang/OTP versões 29.0 até 29.0.5 stdlib versões 3.5 até 6.2.2.4 stdlib versões 7.0 até 7.3.0.1 stdlib versões 8.0 até 8.0.3 **Description** A validação inadequada da quantidade especificada na entrada no stdlib permite que um invasor remoto degrade a disponibilidade ao fornecer uma URI cujo componente de porta seja uma sequência muito longa de dígitos. A função `uri string:get port/1` passa a substring da porta para `binary to integer/1` sem limite de comprimento. Consequentemente, uma porta sintaticamente válida de até aproximadamente 1,26 milhão de dígitos pode ser convertida com sucesso, consumindo centenas de milissegundos de aritmética de precisão arbitrária no processo solicitante. Essa conversão é alcançada por todos os caminhos de análise de autoridade em `uri string:parse/1`, incluindo as formas de host, nome registrado, IPv4 e IPv6. Qualquer aplicação que utilize `uri string:parse/1` para analisar URIs fornecidas por invasores está exposta. **Recommendations** Atualize o Erlang/OTP para a versão 27.3.4.17 ou posterior. Atualize o Erlang/OTP para a versão 28.5.0.6 ou posterior. Atualize o Erlang/OTP para a versão 29.0.6 ou posterior. Atualize o stdlib para a versão 6.2.2.5 ou posterior. Atualize o stdlib para a versão 7.3.0.2 ou posterior. Atualize o stdlib para a versão 8.0.4 ou posterior.