PT-2026-58001 · Unknown · Dbi::Sql::Nano
CVE-2026-15043
·
Publicado
2026-07-14
·
Atualizado
2026-09-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DBI::SQL::Nano versões 1.42 até 1.650
Descrição
O DBI::SQL::Nano, um mini-mecanismo SQL integrado do DBI, avalia incorretamente predicados WHERE em certos cenários. Especificamente, no ramo de strings não numéricas da função
is matched(), o operador <= é avaliado usando o operador ge do Perl, e o operador >= é avaliado usando o operador le do Perl. Isso ocorre quando o SQL::Nano atua como o mecanismo de consulta de fallback para drivers baseados em arquivos (como DBD::File, DBD::DBM ou drivers estilo CSV) quando o SQL::Statement não está instalado ou quando DBI SQL NANO=1 é definido. Essa inversão de lógica pode levar ao retorno silencioso de linhas de dados incorretas, o que pode impactar aplicações que dependem desses filtros para autorização ou aplicação de políticas.Recomendações
Atualize o DBI::SQL::Nano para a versão 1.651.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dbi::Sql::Nano