PT-2026-96670 · Cpan · Net::Idn::Punycode
CVE-2026-87079
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::IDN::Punycode versões anteriores a 2.590
Descrição
Existe um problema que permite a exaustão da CPU devido ao custo de inserção quadrática ao decodificar rótulos longos na função
decode punycode(). No backend XS, cada ponto de código decodificado é inserido em um buffer UTF-8 através de uma varredura desde o início, resultando em um custo que cresce quadraticamente em relação ao comprimento do rótulo. Da mesma forma, o backend pure-Perl apresenta o mesmo custo quadrático quando a entrada possui a flag UTF-8, pois o substr realiza a varredura a partir do início da cópia. Isso é agravado pelo fato de que não há limites para o comprimento do rótulo durante a conversão para Unicode, permitindo que domain to unicode() e uts46 to unicode() enviem rótulos de qualquer comprimento para o decodificador.Recomendações
Atualize para a versão 2.590 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Net::Idn::Punycode