PT-2026-71693 · Cpan · Html::Formhandler
CVE-2022-4993
·
Publicado
2026-08-13
·
Atualizado
2026-09-10
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
HTML::FormHandler versões anteriores a 0.40069
Descrição
Existe um problema onde
apply actions e add error utilizam texto de mensagem de erro construído a partir de dados de requisição como um template de notação de colchetes do Locale::Maketext. Como o léxico do manipulador padrão define AUTO, strings não encontradas no léxico são compiladas como templates. Nesses templates, o primeiro token especifica um método a ser chamado no manipulador de idioma, com os tokens subsequentes servindo como argumentos.Isso pode ser acionado quando um campo utiliza uma transformação numérica, ocorre uma falha de restrição de tipo ou um validador passa valores de campo não confiáveis para
add error. Um invasor pode explorar isso para causar exaustão de recursos ao chamar CORE::sprintf com uma largura de campo arbitrária, levando a uma alocação excessiva de memória. Além disso, pode resultar em exceções não tratadas na função process() ou permitir a execução de métodos públicos com efeitos colaterais definidos na subclasse do manipulador de idioma usando argumentos controlados pelo invasor.Recomendações
Atualize o HTML::FormHandler para uma versão posterior à 0.40068.
Como mitigação temporária, evite aplicar restrições de tipo ou transformações a campos não confiáveis e garanta que os validadores não passem valores de campo não confiáveis para a função
add error.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Html::Formhandler