PT-2026-66474 · Cpan · Date::Manip
CVE-2026-60074
·
Publicado
2026-07-30
·
Atualizado
2026-08-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Date::Manip versões anteriores a 7.0
Descrição
O processamento de strings de caracteres não confiáveis em
ParseDate() ou Date::Manip::Date->parse() pode resultar em datas corrompidas sem disparar um erro de análise. Isso ocorre porque as expressões regulares de análise utilizam a abreviação d, que corresponde à propriedade de dígito decimal Unicode p{Nd} em vez de apenas dígitos ASCII [0-9]. Quando a função Date::Manip::Base::check valida esses campos usando comparações numéricas, o Perl trunca as strings no primeiro dígito não ASCII. Consequentemente, um campo que inicia com dígitos ASCII seguidos por um dígito não ASCII pode ser convertido numericamente para um prefixo dentro da faixa permitida, fazendo com que a data resultante difira da string de entrada. Esse comportamento pode burlar lógicas dependentes de datas analisadas, como verificações de expiração ou janelas de retenção.Recomendações
Atualize o Date::Manip para a versão 7.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Date::Manip