PT-2026-71694 · Cpan · Data::Muform::Localizer

CVE-2026-13048

·

Publicado

2026-08-13

·

Atualizado

2026-08-26

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Data::MuForm::Localizer versões anteriores a 0.06
Description A execução remota de código é possível porque a função load lexicon() interpola o atributo de idioma no nome do arquivo do catálogo sem validar se ele é uma tag de localidade simples. Um invasor pode usar segmentos ../ no atributo de idioma para percorrer diretórios e carregar qualquer arquivo legível com o sufixo .po. Durante a análise do catálogo, a função extract header msgstr() processa o cabeçalho Plural-Forms: prefixando $ às palavras nplurals, plural e n, e então avalia a string restante. Isso permite a execução de comandos Perl arbitrários contidos no cabeçalho quando o catálogo é carregado. Este problema pode ser explorado se um aplicativo definir o atributo de idioma com base em entradas controladas pelo usuário, como dados de requisição, um cabeçalho Accept-Language ou um parâmetro de localidade, desde que o invasor consiga colocar um arquivo .po malicioso no sistema.
Recommendations Atualize o Data::MuForm::Localizer para uma versão posterior a 0.05.

Correção

Path traversal

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13048

Produtos afetados

Data::Muform::Localizer