PT-2026-60780 · Cpan · Http::Date

CVE-2026-14741

·

Publicado

2026-07-10

·

Atualizado

2026-08-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas HTTP::Date versões anteriores a 6.08
Description Existe um problema onde a função parse date(), que também é utilizada por str2time(), é suscetível a Negação de Serviço por Expressão Regular (ReDoS). Isso ocorre porque vários padrões de regex utilizam quantificadores ilimitados adjacentes uns aos outros antes de uma âncora s*$ final. Quando um prefixo de data válido é seguido por uma longa sequência de dígitos, letras ou espaços em branco e um byte final que impede a correspondência, o motor realiza um backtracking polinomial. Isso pode levar ao esgotamento da CPU e a uma negação de serviço ao processar cabeçalhos HTTP não confiáveis, como Date, Expires e Last-Modified.
Recommendations Atualize o HTTP::Date para a versão 6.08 ou posterior. Como mitigação temporária, restrinja o uso das funções parse date() e str2time() ao processar cabeçalhos de data não confiáveis.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14741
ECHO-2E88-4656-82F2
OPENSUSE-SU-2026:11350-1
OPENSUSE-SU-2026:21427-1
SUSE-SU-2026:22859-1
SUSE-SU-2026:3334-1
SUSE-SU-2026:3454-1
USN-8599-1

Produtos afetados

Http::Date