MEDIUM✓ PATCH🇵🇱 Wersja polska

CVE-2018-25160

CVSS 6.5v3.1pub. 2026-02-27upd. 2026-03-18

HTTP::Session2 versions through 1.09 for Perl does not validate the format of user provided session ids, enabling code injection or other impact depending on session backend. For example, if an application uses memcached for session storage, then it may be possible for a remote attacker to inject memcached commands in the session id value.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • Tokuhirom Http\

    APP
    Tokuhirom
    \
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
CWE
References

Related vulnerabilities

CVE-2026-3255MEDIUM6.5same product

Wersje HTTP::Session2 poniżej 1.12 dla Perl mogą generować słabe identyfikatory sesji przy użyciu funkcji rand...

CVE-2025-15604CRITICAL9.8PL ✓same vendor

Amon2 dla Perl — słabe generowanie losowości w funkcjach bezpieczeństwa

CVE-2026-3257CRITICAL9.8PL ✓same vendor

UnQLite dla Perl — osadzona nieaktualna biblioteka z potencjalnym heap overflow

CVE-2026-5082MEDIUM5.3same vendor

Amon2::Plugin::Web::CSRFDefender w wersjach od 7.00 do 7.03 dla Perla generuje niezabezpieczony identyfikator ...