PT-2026-71694 · Cpan · Data::Muform::Localizer
CVE-2026-13048
·
Publicado
2026-08-13
·
Atualizado
2026-08-26
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Data::MuForm::Localizer versões anteriores a 0.06
Description
A execução remota de código é possível porque a função
load lexicon() interpola o atributo de idioma no nome do arquivo do catálogo sem validar se ele é uma tag de localidade simples. Um invasor pode usar segmentos ../ no atributo de idioma para percorrer diretórios e carregar qualquer arquivo legível com o sufixo .po. Durante a análise do catálogo, a função extract header msgstr() processa o cabeçalho Plural-Forms: prefixando $ às palavras nplurals, plural e n, e então avalia a string restante. Isso permite a execução de comandos Perl arbitrários contidos no cabeçalho quando o catálogo é carregado. Este problema pode ser explorado se um aplicativo definir o atributo de idioma com base em entradas controladas pelo usuário, como dados de requisição, um cabeçalho Accept-Language ou um parâmetro de localidade, desde que o invasor consiga colocar um arquivo .po malicioso no sistema.Recommendations
Atualize o Data::MuForm::Localizer para uma versão posterior a 0.05.
Correção
Path traversal
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Data::Muform::Localizer