PT-2026-60780 · Cpan · Http::Date
CVE-2026-14741
·
Publicado
2026-07-10
·
Atualizado
2026-08-03
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
HTTP::Date versões anteriores a 6.08
Description
Existe um problema onde a função
parse date(), que também é utilizada por str2time(), é suscetível a Negação de Serviço por Expressão Regular (ReDoS). Isso ocorre porque vários padrões de regex utilizam quantificadores ilimitados adjacentes uns aos outros antes de uma âncora s*$ final. Quando um prefixo de data válido é seguido por uma longa sequência de dígitos, letras ou espaços em branco e um byte final que impede a correspondência, o motor realiza um backtracking polinomial. Isso pode levar ao esgotamento da CPU e a uma negação de serviço ao processar cabeçalhos HTTP não confiáveis, como Date, Expires e Last-Modified.Recommendations
Atualize o HTTP::Date para a versão 6.08 ou posterior.
Como mitigação temporária, restrinja o uso das funções
parse date() e str2time() ao processar cabeçalhos de data não confiáveis.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Http::Date