PT-2026-48519 · Unknown · Metrics::Any::Adapter::Statsd
CVE-2026-50637
·
Publicado
2026-06-10
·
Atualizado
2026-06-24
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Metrics::Any::Adapter::Statsd versões anteriores a 0.04
Descrição
O software não protege contra injeções de métricas. O protocolo statsd permite que múltiplas métricas sejam enviadas por pacote, separadas por quebras de linha. O método
send() não valida o conteúdo dos nomes ou valores das métricas. Se os nomes contiverem quebras de linha ou caracteres de controle do statsd, como dois pontos ou barras verticais (pipes), injeções de métricas podem ocorrer. Isso é causado pelo método make() não bloquear caracteres abaixo de ASCII 32, dois pontos ou barras verticais.Recomendações
Atualize para a versão 0.04.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Metrics::Any::Adapter::Statsd