PT-2026-96671 · Cpan · Net::Idn::Punycode::Pp
CVE-2026-87080
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::IDN::Punycode::PP versões anteriores a 2.590
Descrição
A função
decode punycode no decodificador pure-Perl processa incorretamente rótulos truncados. O decodificador utiliza substr com quatro argumentos para ler dígitos e verifica o resultado com defined para detectar o fim da entrada. Como o substr retorna uma string vazia em vez de undef quando a string é esgotada, a decodificação continua além do fim da entrada. Essa string vazia é convertida em um valor de dígito abaixo da faixa esperada, reduzindo o acumulador e fazendo com que o decodificador derive um ponto de código e uma posição extras. Esse comportamento gera uma divergência entre o backend pure-Perl e o backend XS, visto que este último rejeita tais rótulos. Consequentemente, um remetente pode escolher um rótulo que seja resolvido como um nome em uma instalação, mas rejeitado em outra.Recomendações
Atualize para a versão 2.590 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Net::Idn::Punycode::Pp