PT-2026-69246 · Cpan · Crypt::Openssl::Pkcs12

CVE-2026-17510

·

Publicado

2026-08-09

·

Atualizado

2026-08-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Crypt::OpenSSL::PKCS12 versões anteriores a 1.98
Description Ocorre uma desreferenciação de ponteiro NULL na função print attribute() ao processar um atributo BMPSTRING de comprimento zero. A função utiliza Renew(*attribute, length, char) para dimensionar o buffer de destino com base no comprimento de byte declarado. Um atributo de comprimento zero resulta em uma realocação de tamanho zero, que o Perl implementa como uma liberação retornando NULL. Consequentemente, o ponteiro do buffer torna-se NULL, e o chamador desreferencia este ponteiro NULL durante uma chamada strlen() passada para newSVpvn(). Este problema pode ser acionado quando um arquivo PKCS#12 não confiável é passado para a função info as hash(), podendo levar ao travamento do processo. Atributos UTF8STRING, OCTET STRING e BIT STRING não são afetados, pois utilizam uma lógica de dimensionamento diferente.
Recommendations Atualize o Crypt::OpenSSL::PKCS12 para a versão 1.98 ou posterior. Evite passar arquivos PKCS#12 não confiáveis para a função info as hash().

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17510

Produtos afetados

Crypt::Openssl::Pkcs12