PT-2026-96673 · Cpan · Net::Idn::Punycode
CVE-2026-87082
·
Publicado
2026-09-22
·
Atualizado
2026-09-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::IDN::Punycode versões anteriores a 2.590
Description
Existe um problema onde a função
encode punycode() não valida se a entrada é um UTF-8 bem formado. Quando uma string com a flag UTF-8 definida sobre bytes malformados atinge o codificador, o comportamento varia conforme o backend e a versão do Perl. No backend XS no Perl 5.32 e posteriores, o sistema pode entrar em um loop infinito e travar. Em versões anteriores do Perl, o backend XS pode retornar um rótulo para um nome incorreto. O backend pure-Perl pode fazer com que o sistema aborte com SIGBUS no Perl 5.28 e posteriores, resulte em um pânico ou retorne um rótulo incorreto. Este problema é desencadeado por chamadas diretas à função encode punycode() usando bytes fornecidos por um invasor.Recommendations
Atualize o Net::IDN::Punycode para a versão 2.590 ou posterior.
Como medida paliativa temporária, evite chamadas diretas à função
encode punycode() com entradas de usuário não validadas.Correção
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Net::Idn::Punycode