PT-2026-71693 · Cpan · Html::Formhandler

CVE-2022-4993

·

Publicado

2026-08-13

·

Atualizado

2026-09-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas HTML::FormHandler versões anteriores a 0.40069
Descrição Existe um problema onde apply actions e add error utilizam texto de mensagem de erro construído a partir de dados de requisição como um template de notação de colchetes do Locale::Maketext. Como o léxico do manipulador padrão define AUTO, strings não encontradas no léxico são compiladas como templates. Nesses templates, o primeiro token especifica um método a ser chamado no manipulador de idioma, com os tokens subsequentes servindo como argumentos.
Isso pode ser acionado quando um campo utiliza uma transformação numérica, ocorre uma falha de restrição de tipo ou um validador passa valores de campo não confiáveis para add error. Um invasor pode explorar isso para causar exaustão de recursos ao chamar CORE::sprintf com uma largura de campo arbitrária, levando a uma alocação excessiva de memória. Além disso, pode resultar em exceções não tratadas na função process() ou permitir a execução de métodos públicos com efeitos colaterais definidos na subclasse do manipulador de idioma usando argumentos controlados pelo invasor.
Recomendações Atualize o HTML::FormHandler para uma versão posterior à 0.40068. Como mitigação temporária, evite aplicar restrições de tipo ou transformações a campos não confiáveis e garanta que os validadores não passem valores de campo não confiáveis para a função add error.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-4993
OPENSUSE-SU-2026:11745-1

Produtos afetados

Html::Formhandler