PT-2026-96682 · Cpan · Net::Idn::Punycode

CVE-2016-15059

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Net::IDN::Punycode versões anteriores a 2.301
Description Ocorre um estouro de buffer de heap na função encode punycode() ao utilizar o backend XS. O problema surge porque o backend XS constrói o rótulo codificado em um buffer de string dimensionado com base no comprimento da entrada. Embora o loop que emite os dígitos de cada ponto de código geralmente verifique o espaço disponível, ele falha ao fazer isso ao gravar o último dígito de cada rodada e o caractere NUL de terminação. Consequentemente, uma entrada que preencha o buffer causa gravações além do limite do buffer, levando à corrupção do heap ao codificar uma string fornecida por um invasor.
Recommendations Atualize o Net::IDN::Punycode para a versão 2.301 ou posterior.

Correção

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2016-15059

Produtos afetados

Net::Idn::Punycode