PT-2026-73168 · Cpan · Net::Oauth

CVE-2026-72888

·

Publicado

2026-08-16

·

Atualizado

2026-08-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Net::OAuth versões anteriores a 0.32
Description Existe um problema onde a exaustão de memória pode ocorrer devido ao cache ilimitado de carregamentos de módulos falhos na função smart require(). A função armazena resultados em um hash global do processo sem limites ou despejo, mantendo entradas para cada nome de classe solicitado, incluindo aqueles que falharam no carregamento. Isso ocorre porque o valor de retorno do eval falho é armazenado antes que o erro seja verificado. No lado do servidor, a função signature method class constrói o nome da classe usando o parâmetro signature method de uma mensagem recebida, que é então resolvido pela função verify() antes que qualquer assinatura seja verificada. Um cliente remoto pode controlar a quantidade de entradas criadas e o comprimento de cada chave. Em servidores persistentes, esse hash cresce durante a vida útil do processo trabalhador até que a memória seja esgotada. Embora os limites de tamanho de cabeçalho restrinjam o comprimento da chave via cabeçalho de Autorização, eles não se aplicam a corpos de requisição POST.
Recommendations Atualize para a versão 0.32 ou posterior.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72888
GHSA-M2CV-CQ5X-47PH
OPENSUSE-SU-2026:11551-1

Produtos afetados

Net::Oauth