CRITICAL✓ PATCH🇬🇧 English

CVE-2018-18314

Buffer overflow w Perl via spreparowane wyrażenie regularne

CVSS 9.8v3.0pub. 2018-12-07upd. 2024-11-21

Perl w wersjach przed 5.26.3 zawiera podatność typu buffer overflow, którą można wywołać za pomocą spreparowanego wyrażenia regularnego. Ze względu na sieciowy wektor ataku i brak wymaganych uprawnień podatność stanowi poważne zagrożenie dla systemów przetwarzających niezaufane dane.

Pokaż oryginał (EN)

Perl before 5.26.3 has a buffer overflow via a crafted regular expression that triggers invalid write operations.

🤖 Analiza AI
Jak działa

Podatność polega na błędzie zarządzania pamięcią (CWE-119) w silniku wyrażeń regularnych Perla. Atakujący może dostarczyć specjalnie skonstruowane wyrażenie regularne, które podczas przetwarzania wywołuje nieprawidłowe operacje zapisu poza przydzielonym buforem. Prowadzi to do uszkodzenia pamięci procesu.

Skutki

Pomyślne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami procesu przetwarzającego wyrażenie regularne, a także doprowadzić do naruszenia poufności i integralności danych lub niedostępności systemu.

Mitygacja

Należy zaktualizować Perl do wersji 5.26.3 lub nowszej. Dla systemów Red Hat dostępne są poprawki opisane w erratach RHSA-2019:0001 oraz RHSA-2019:0010. Użytkownicy Ubuntu powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Perl w wersjach przed 5.26.3 oraz systemy oparte na Canonical Ubuntu Linux zawierające podatną wersję Perla.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    14.0416.0418.0418.10
  • Debian

    OS
    Debian
    9.0
  • Netapp E Series Santricity Os Controller

    APP
    Netapp
    11.0 – 11.40
  • Netapp Snapcenter

    APP
    Netapp
    wszystkie wersje
  • Netapp Snap Creator Framework

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapdrive

    APP
    Netapp
    wszystkie wersje
  • Perl

    APP
    Perl
    < 5.26.3
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.07.47.57.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki