PT-2026-22234 · Unknown · Crypt::Sysrandom::Xs
CVE-2026-2597
·
Publicado
2026-01-01
·
Atualizado
2026-03-11
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Crypt::SysRandom::XS versões anteriores a 0.010
Descrição
O software contém uma vulnerabilidade na função
random bytes() onde não valida adequadamente o parâmetro de entrada length. Fornecer um valor negativo para length pode levar a um estouro de inteiro, resultando em uma alocação de zero bytes. A chamada subsequente a uma função aleatória utiliza então o valor negativo original, que é convertido em um grande valor não assinado. Isso pode causar escritas além do buffer alocado, levando à corrupção da memória do heap e a uma possível negação de serviço. Aplicações que passam entradas não confiáveis para este parâmetro estão mais em risco.Recomendações
Atualize para a versão 0.010 ou posterior do Crypt::SysRandom::XS.
Exploit
Correção
DoS
Heap Based Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Crypt::Sysrandom::Xs