MEDIUM✓ PATCH🇬🇧 English

CVE-2018-25160

CVSS 6.5v3.1pub. 2026-02-27upd. 2026-03-18

HTTP::Session2 w wersji 1.09 i wcześniejszych dla Perla nie waliduje formatu identyfikatorów sesji dostarczonych przez użytkownika, co umożliwia code injection lub inne skutki w zależności od backendu sesji. Na przykład, jeśli aplikacja wykorzystuje memcached do przechowywania sesji, zdalny atakujący może wstrzyknąć komendy memcached w wartości identyfikatora sesji.

Pokaż oryginał (EN)

HTTP::Session2 versions through 1.09 for Perl does not validate the format of user provided session ids, enabling code injection or other impact depending on session backend. For example, if an application uses memcached for session storage, then it may be possible for a remote attacker to inject memcached commands in the session id value.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • Tokuhirom Http\

    APP
    Tokuhirom
    \
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-3255MEDIUM6.5ten sam produkt

Wersje HTTP::Session2 poniżej 1.12 dla Perl mogą generować słabe identyfikatory sesji przy użyciu funkcji rand...

CVE-2025-15604CRITICAL9.8PL ✓ten sam vendor

Amon2 dla Perl — słabe generowanie losowości w funkcjach bezpieczeństwa

CVE-2026-3257CRITICAL9.8PL ✓ten sam vendor

UnQLite dla Perl — osadzona nieaktualna biblioteka z potencjalnym heap overflow

CVE-2026-5082MEDIUM5.3ten sam vendor

Amon2::Plugin::Web::CSRFDefender w wersjach od 7.00 do 7.03 dla Perla generuje niezabezpieczony identyfikator ...