PT-2026-83938 · Cpan · Uri
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
URI for Perl versões anteriores a 5.36
Descrição
A ausência de normalização no nameprep faz com que nomes de host não-NFC sejam codificados em rótulos punycode não padronizados. Embora o nameprep converta os rótulos do host para letras minúsculas, ele não realiza a normalização Unicode para a Forma C, exigida pelo IDNA (Internationalizing Domain Names in Unicode). Consequentemente, rótulos que não estão em NFC são codificados em A-labels que diferem de suas formas normalizadas e não retornam ao rótulo original. Essa discrepância pode levar a falhas de segurança quando a função
host() é usada em entradas não confiáveis para decisões de segurança, como filtros de SSRF, listas de permissão/bloqueio, chaves de cache ou deduplicação, pois a verificação de segurança pode identificar um host diferente daquele resolvido pelo cliente que realiza a requisição.Recomendações
Atualize para a versão 5.36 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Uri