PT-2026-78314 · Cpan · Net::Oauth

CVE-2026-72889

·

Publicado

2026-08-19

·

Atualizado

2026-08-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Net::OAuth versões anteriores a 0.33
Descrição Na função verify(), o software permite que o remetente especifique o algoritmo de assinatura através do parâmetro signature method da mensagem recebida. Como a parte verificadora não pode fixar um método específico, o remetente controla o algoritmo usado para a verificação da assinatura. Quando HMAC-SHA1 ou HMAC-SHA256 é especificado, a chave é derivada de consumer secret e token secret em vez da chave implantada pelo provedor. Em ambientes implantados com RSA-SHA1, que possuem apenas a chave pública do consumidor, o parâmetro obrigatório é preenchido com um marcador (placeholder). Um invasor que especifique HMAC-SHA1 pode ter sua assinatura verificada contra esse marcador, permitindo potencialmente a falsificação de requisições para qualquer chave e token de consumidor caso o marcador seja previsível.
Recomendações Atualize para a versão 0.33 ou posterior.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72889
GHSA-C8RM-G5CM-4PF5
OPENSUSE-SU-2026:11551-1

Produtos afetados

Net::Oauth