CRITICAL🇬🇧 English

CVE-2026-50638

Metric injection w Metrics::Any::Adapter::DogStatsd dla Perl

CVSS 9.1pub. 2026-06-10upd. 2026-06-24

Biblioteka Metrics::Any::Adapter::DogStatsd w wersjach przed 0.04 dla języka Perl nie chroni przed metric injection. Atakujący może wstrzykiwać dodatkowe metryki do strumienia danych statsd, co stanowi poważne zagrożenie dla integralności zbieranych danych monitoringowych.

Pokaż oryginał (EN)

Metrics::Any::Adapter::DogStatsd versions before 0.04 for Perl does not protect against metric injections. The statsd protocol (and extensions such as dogstatsd) allow mutiple metrics, separated by newlines, to be sent per packet. Metrics::Any::Adapter::DogStatsd which extends Metrics::Any::Adapter::Statsd, which has a similar vulnerability. In addition, the _tags function does not check tags for newlines or statsd control characters. The tags can be used for metric injections.

🤖 Analiza AI
Jak działa

Protokół statsd (oraz jego rozszerzenia, takie jak dogstatsd) pozwala na przesyłanie wielu metryk w jednym pakiecie, oddzielonych znakami nowej linii. Biblioteka nie waliduje danych wejściowych pod kątem znaków nowej linii ani znaków kontrolnych protokołu statsd, co umożliwia wstrzyknięcie dodatkowych, arbitralnych metryk. Dodatkowo funkcja _tags nie sprawdza wartości tagów pod kątem znaków nowej linii ani znaków kontrolnych statsd, co tworzy kolejny wektor dla metric injection.

Skutki

Atakujący może wstrzykiwać fałszywe lub zmanipulowane metryki do systemu monitoringu, naruszając integralność zbieranych danych. Może to prowadzić do zafałszowania statystyk, alertów i raportów operacyjnych opartych na tych danych.

Mitygacja

Należy zaktualizować bibliotekę Metrics::Any::Adapter::DogStatsd do wersji 0.04 lub nowszej. Szczegóły dotyczące zmian dostępne są w rejestrze zmian na metacpan.org pod adresem wskazanym w referencjach.

Kogo dotyczy

Metrics::Any::Adapter::DogStatsd w wersjach przed 0.04 dla języka Perl (dotyczy również Metrics::Any::Adapter::Statsd, który posiada analogiczną podatność)

Uwagi

Podatność powiązana jest z podobnymi zgłoszeniami CVE-2026-50637, CVE-2026-50639 oraz CVE-2026-9270, które dotyczą prawdopodobnie analogicznych problemów w pokrewnych komponentach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Pevans Metrics\

    APP
    Pevans
    \
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-50637HIGH8.2ten sam produkt

Metrics::Any::Adapter::Statsd versions before 0.04 for Perl does not protect against metric injections. The s...

CVE-2026-50639MEDIUM6.5ten sam produkt

Wersje Metrics::Any::Adapter::SignalFx przed 0.04 dla Perl'a nie chronią przed metric injections. Protokół st...