PT-2026-61695 · Cpan · Net::Dns

·

CVE-2026-64193

·

Publicado

2026-07-20

·

Atualizado

2026-07-28

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Net::DNS versões anteriores a 1.56
Description Uma injeção de execução remota é possível via EDNS EXTENDED ERROR. A função decompose() em Net::DNS::RR::OPT::EXTENDED ERROR analisa o campo EXTRA-TEXT de uma opção EDNS EXTENDED-ERROR ao tokenizar bytes brutos e passar o resultado para o eval do Perl. Embora exista escape para $ e @, as crases (backticks) não são escapadas. Isso permite a execução de comandos se $pkt->edns->option('EXTENDED-ERROR') for chamado em contexto de array, especificamente quando um payload contendo crases é fornecido no campo EXTRA-TEXT.
Recommendations Atualize o Net::DNS para uma versão posterior à 1.55.

Correção

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64193
OPENSUSE-SU-2026:11396-1
OPENSUSE-SU-2026:21437-1

Produtos afetados

Net::Dns