Biblioteka Metrics::Any::Adapter::DogStatsd w wersjach przed 0.04 dla języka Perl nie chroni przed metric injection. Atakujący może wstrzykiwać dodatkowe metryki do strumienia danych statsd, co stanowi poważne zagrożenie dla integralności zbieranych danych monitoringowych.
▸ Pokaż oryginał (EN)
Metrics::Any::Adapter::DogStatsd versions before 0.04 for Perl does not protect against metric injections. The statsd protocol (and extensions such as dogstatsd) allow mutiple metrics, separated by newlines, to be sent per packet. Metrics::Any::Adapter::DogStatsd which extends Metrics::Any::Adapter::Statsd, which has a similar vulnerability. In addition, the _tags function does not check tags for newlines or statsd control characters. The tags can be used for metric injections.
Protokół statsd (oraz jego rozszerzenia, takie jak dogstatsd) pozwala na przesyłanie wielu metryk w jednym pakiecie, oddzielonych znakami nowej linii. Biblioteka nie waliduje danych wejściowych pod kątem znaków nowej linii ani znaków kontrolnych protokołu statsd, co umożliwia wstrzyknięcie dodatkowych, arbitralnych metryk. Dodatkowo funkcja _tags nie sprawdza wartości tagów pod kątem znaków nowej linii ani znaków kontrolnych statsd, co tworzy kolejny wektor dla metric injection.
Atakujący może wstrzykiwać fałszywe lub zmanipulowane metryki do systemu monitoringu, naruszając integralność zbieranych danych. Może to prowadzić do zafałszowania statystyk, alertów i raportów operacyjnych opartych na tych danych.
Należy zaktualizować bibliotekę Metrics::Any::Adapter::DogStatsd do wersji 0.04 lub nowszej. Szczegóły dotyczące zmian dostępne są w rejestrze zmian na metacpan.org pod adresem wskazanym w referencjach.
Metrics::Any::Adapter::DogStatsd w wersjach przed 0.04 dla języka Perl (dotyczy również Metrics::Any::Adapter::Statsd, który posiada analogiczną podatność)
Podatność powiązana jest z podobnymi zgłoszeniami CVE-2026-50637, CVE-2026-50639 oraz CVE-2026-9270, które dotyczą prawdopodobnie analogicznych problemów w pokrewnych komponentach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NPevans Metrics\
APPPevans\