PT-2026-62063 · Cpan · Data::Hashmap::Shared

CVE-2026-65064

·

Publicado

2026-07-21

·

Atualizado

2026-07-23

CVSS v3.1

3.8

Baixa

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Data::HashMap::Shared versões anteriores a 0.14
Descrição Este problema ocorre quando o software cria um arquivo de suporte mmap legível por todos e o abre sem usar as flags O EXCL ou O NOFOLLOW. O segmento é criado em shm generic.h usando a função open() com um modo 0666, que, sob um umask padrão de 022, resulta em um modo de arquivo 0644, tornando-o legível por qualquer usuário local. Como o O NOFOLLOW está ausente, o sistema segue links simbólicos plantados no caminho, e a ausência de O EXCL permite o uso de um arquivo pré-plantado em vez de falhar. Como os segmentos compartilhados geralmente ficam em diretórios compartilhados como /tmp ou /dev/shm, um invasor local pode ler cargas úteis de Comunicação Interprocessual (IPC) ou usar um arquivo ou link simbólico pré-plantado para vencer uma corrida de pré-criação ou redirecionar a operação de abertura.
Recomendações Atualize para a versão 0.14 ou posterior.

Correção

Link Following

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65064

Produtos afetados

Data::Hashmap::Shared