PT-2026-73168 · Cpan · Net::Oauth
CVE-2026-72888
·
Publicado
2026-08-16
·
Atualizado
2026-08-19
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::OAuth versões anteriores a 0.32
Description
Existe um problema onde a exaustão de memória pode ocorrer devido ao cache ilimitado de carregamentos de módulos falhos na função
smart require(). A função armazena resultados em um hash global do processo sem limites ou despejo, mantendo entradas para cada nome de classe solicitado, incluindo aqueles que falharam no carregamento. Isso ocorre porque o valor de retorno do eval falho é armazenado antes que o erro seja verificado. No lado do servidor, a função signature method class constrói o nome da classe usando o parâmetro signature method de uma mensagem recebida, que é então resolvido pela função verify() antes que qualquer assinatura seja verificada. Um cliente remoto pode controlar a quantidade de entradas criadas e o comprimento de cada chave. Em servidores persistentes, esse hash cresce durante a vida útil do processo trabalhador até que a memória seja esgotada. Embora os limites de tamanho de cabeçalho restrinjam o comprimento da chave via cabeçalho de Autorização, eles não se aplicam a corpos de requisição POST.Recommendations
Atualize para a versão 0.32 ou posterior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Net::Oauth