PT-2026-58293 · Unknown · Mojolicious

CVE-2026-15747

·

Publicado

2026-07-14

·

Atualizado

2026-07-29

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Mojolicious versões 4.59 através de 9.47
Descrição O software expõe uma representação estável do token CSRF da sessão a um oráculo de compressão BREACH. Isso ocorre porque a função csrf token() gera e armazena em cache um token por sessão, retornando o mesmo valor em cada chamada, enquanto a função csrf field() coloca esse valor em um campo de entrada oculto csrf token. Quando uma resposta que transporta o token também reflete a entrada controlada por um invasor e é compactada via gzip, os comprimentos compactados resultantes formam um oráculo BREACH, permitindo que um invasor recupere o token e ignore a validação csrf protect(). BREACH é um ataque de canal lateral que explora a compressão HTTP para extrair dados sensíveis de respostas criptografadas.
Recomendações Atualize o Mojolicious para a versão 9.48 ou posterior.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92394
CVE-2026-15747
OPENSUSE-SU-2026:11282-1
OPENSUSE-SU-2026:21451-1
OPENSUSE-SU-2026:21496-1

Produtos afetados

Mojolicious