PT-2026-41583 · Cpan · Crypt::Openssl::Pkcs12

CVE-2026-8721

·

Publicado

2026-05-17

·

Atualizado

2026-05-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Crypt::OpenSSL::PKCS12 versões anteriores a 1.95
Descrição O software trunca senhas que contenham caracteres NULL incorporados. No arquivo PKCS12.xs, os parâmetros de senha são declarados como char *, o que utiliza o typemap padrão do Perl SvPV nolen, fazendo com que o comprimento do Perl seja descartado. Consequentemente, o código C ou o OpenSSL internamente invoca a função strlen() no buffer, resultando na exclusão silenciosa de quaisquer bytes de senha no primeiro NULL ou após ele. Isso leva a uma perda de entropia para senhas binárias ou derivadas de KDF/HMAC sem qualquer aviso.
Recomendações Atualize para a versão 1.95 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8721

Produtos afetados

Crypt::Openssl::Pkcs12