PT-2026-69112 · Cpan · File::Rotate::Simple
CVE-2026-17435
·
Publicado
2026-08-07
·
Atualizado
2026-08-07
CVSS v3.1
2.5
Baixa
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
File::Rotate::Simple versões anteriores a 0.4.0
Descrição
Quando a opção
touch está habilitada, a função rotate() não lida corretamente com links simbólicos que apontam para arquivos ausentes. Como a verificação de existência é feita no alvo do link e não no próprio link, o software assume que o arquivo está ausente e ignora a rotação. No entanto, ele ainda executa uma operação de touch, que cria o arquivo alvo. Um invasor capaz de criar um link simbólico pode explorar esse comportamento para criar arquivos arbitrários usando as permissões do processo que realiza a rotação.Recomendações
Atualize o File::Rotate::Simple para a versão 0.4.0 ou posterior.
Desabilite a opção
touch para evitar a criação de alvos a partir de links simbólicos quebrados.Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
File::Rotate::Simple