PT-2026-71695 · Cpan · Form::Processor::Field::Htmlarea

CVE-2026-13051

·

Publicado

2026-08-13

·

Atualizado

2026-08-26

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Form::Processor::Field::HtmlArea versões 0.06 through 1.162360
Description Existe um problema onde a função validate() processa a marcação enviada usando HTML::Tidy e passa as mensagens resultantes para a função add error(). Essas mensagens são então usadas como chaves de mensagem Locale::Maketext. Como o manipulador padrão usa AUTO, mensagens não encontradas no léxico são compiladas como templates de notação de colchetes. Um invasor pode enviar marcações manipuladas contendo grupos de colchetes que permitem chamar métodos no manipulador de idioma com argumentos arbitrários. Isso pode levar a exceções não tratadas, exaustão de recursos através de alocação excessiva de memória via CORE::sprintf() ou a execução de métodos públicos com efeitos colaterais definidos na subclasse do manipulador de idioma.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13051

Produtos afetados

Form::Processor::Field::Htmlarea