PT-2026-60593 · Cpan · Yaml::Syck
CVE-2026-57075
·
Publicado
2026-07-16
·
Atualizado
2026-07-29
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
YAML::Syck versões anteriores a 1.47
Description
Uma leitura fora dos limites ocorre no decodificador base64 da libsyck incluída. O problema reside na função
syck base64dec(), onde a tabela estática b64 xtable de 256 entradas é indexada usando um char assinado. Quando um nó !!binary contém um byte maior ou igual a 0x80, ele sofre uma extensão de sinal para um índice negativo, fazendo com que o sistema leia a memória antes da tabela. Isso pode ser acionado quando Load ou LoadFile é utilizado em um documento não confiável contendo um escalar !!binary com um byte de bit alto, potencialmente permitindo que o valor lido apareça no resultado decodificado.Recommendations
Atualize para a versão 1.47 ou posterior.
Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yaml::Syck