PT-2026-48342 · Cpan+2 · Net::Imap+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::IMAP versões anteriores a 0.5.15
Net::IMAP versões anteriores a 0.6.5
Description
As funções
Net::IMAP#id e Net::IMAP#enable não validam adequadamente seus argumentos. Quando Net::IMAP#id é chamada com um argumento de hash, ela não proíbe sequências CRLF (Carriage Return Line Feed), que são caracteres especiais usados para indicar o fim de uma linha. Da mesma forma, Net::IMAP#enable não valida os argumentos como átomos válidos, enviando o valor #to s literalmente. Um invasor que forneça entradas não confiáveis para esses comandos pode injetar comandos IMAP arbitrários, como a exclusão de uma caixa de correio.Recommendations
Atualize para a versão 0.5.15.
Atualize para a versão 0.6.5.
Evite usar entradas não confiáveis para argumentos de
Net::IMAP#enable.
Certifique-se de que os valores dos campos de ID do cliente não contenham bytes CR ou LF ou implemente a validação para proibir esses caracteres.Exploit
Correção
DoS
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Net::Imap
Red Os
Rocky Linux