PT-2026-96672 · Cpan · Net::Idn::Uts46
CVE-2026-87081
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::IDN::UTS46 versões anteriores a 2.590
Descrição
Existe um problema onde a exaustão da CPU pode ocorrer devido à codificação punycode quadrática de um rótulo excessivamente longo. Isso acontece porque a função
to ascii realiza a codificação punycode em cada rótulo antes de aplicar o limite de DNS de 63 bytes. A função encode punycode em ambos os backends segue a implementação de exemplo da RFC 3492, na qual o loop externo é executado uma vez por ponto de código não-ASCII distinto e verifica toda a entrada a cada rodada. Consequentemente, um rótulo composto por caracteres não-ASCII distintos resulta em custos de processamento proporcionais ao quadrado de seu comprimento antes que o limite seja aplicado. Isso afeta todas as conversões ASCII na distribuição, incluindo domain to ascii e email to ascii, pois todas utilizam a função to ascii.Recomendações
Atualize para a versão 2.590 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Net::Idn::Uts46