CRITICAL✓ PATCH🇬🇧 English

CVE-2018-18313

Perl: buffer over-read w obsłudze wyrażeń regularnych — wyciek pamięci

CVSS 9.1v3.0pub. 2018-12-07upd. 2024-11-21

Podatność w Perl przed wersją 5.26.3 umożliwia odczyt poza granicami bufora (CWE-125) poprzez spreparowane wyrażenie regularne. Może to prowadzić do ujawnienia wrażliwych danych z pamięci procesu zdalnym, nieuwierzytelnionym atakującym.

Pokaż oryginał (EN)

Perl before 5.26.3 has a buffer over-read via a crafted regular expression that triggers disclosure of sensitive information from process memory.

🤖 Analiza AI
Jak działa

Atakujący dostarcza specjalnie skonstruowane wyrażenie regularne, które podczas przetwarzania przez silnik Perla powoduje odczyt danych spoza zarezerwowanego obszaru bufora w pamięci. W wyniku tego mechanizmu (buffer over-read) możliwe jest ujawnienie zawartości pamięci procesu, która może zawierać wrażliwe informacje. Błąd nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w aplikacjach przetwarzających dane wejściowe od użytkowników.

Skutki

Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w pamięci procesu (np. kluczy kryptograficznych, haseł, danych sesji) oraz wywołać awarię aplikacji (denial of service) poprzez nieoczekiwane zakończenie procesu.

Mitygacja

Należy zaktualizować Perl do wersji 5.26.3 lub nowszej. Użytkownicy Red Hat powinni zastosować poprawki opisane w erratach RHSA-2019:0001 oraz RHSA-2019:0010. Użytkownicy Ubuntu Linux powinni zainstalować aktualizacje dostępne w repozytoriach dystrybucji zgodnie z referencjami producenta.

Kogo dotyczy

Perl przed wersją 5.26.3; systemy Ubuntu Linux oraz Red Hat Enterprise Linux z zainstalowanymi podatnymi wersjami pakietu Perl

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Apple Mac Os X

    OS
    Apple
    < 10.14.4
  • Canonical Ubuntu

    OS
    Canonical
    12.0414.0416.0418.0418.10
  • Debian

    OS
    Debian
    9.0
  • Netapp E Series Santricity Os Controller

    APP
    Netapp
    11.0 – 11.40
  • Netapp Snapcenter

    APP
    Netapp
    wszystkie wersje
  • Netapp Snap Creator Framework

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapdrive

    APP
    Netapp
    wszystkie wersje
  • Perl

    APP
    Perl
    < 5.26.3
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.07.47.57.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki