PT-2026-79556 · Cpan · Punk
CVE-2026-75870
·
Publicado
2026-08-22
·
Atualizado
2026-08-25
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Punk versões anteriores a 0.18
Description
O Punk para Perl permite a falsificação de cookies de sessão quando uma sessão é declarada sem um segredo. A palavra-chave de sessão não exige um segredo nem emite um aviso quando este está ausente, fazendo com que os processos de leitura e gravação de cookies definam a chave como uma string vazia por padrão. Consequentemente, o sistema assina e verifica utilizando uma chave HMAC-SHA256 de comprimento zero (um Código de Autenticação de Mensagem baseado em Hash usando a função de hash SHA-256). Um invasor que conheça o formato do cookie pode criar cookies falsificados offline para manipular conteúdos da sessão, como identificadores de usuário ou funções, sem disparar erros em tempo de execução.
Recommendations
Atualize para a versão 0.18 ou posterior.
Garanta que um segredo não vazio seja explicitamente fornecido ao declarar sessões para evitar o uso da chave HMAC vazia padrão.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Punk