CVE-2021-4456

MEDIUM CVSS 3.1: 6,5 EPSS 0.09%
Обновлено 27 февраля 2026
Net
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 0.24
Тип уязвимости CWE-704
Поставщик Net
Публичный эксплойт Нет

Версии Net::CIDR до 0.24 для Perl неправильно обрабатывают ведущие нули в IP-адресах CIDR, что может иметь неопределенные последствия. Функции `addr2cidr` и `cidrlookup` могут возвращать ведущие нули в строке CIDR, которая, в свою очередь, может быть проанализирована последующими пользователями как восьмеричные числа. В некоторых случаях злоумышленник может использовать это для обхода контроля доступа на основе IP-адресов.

В документации рекомендуется проверять ненадежные строки CIDR с помощью функции cidrvalidate. Однако это смягчение является необязательным и не применяется по умолчанию. На практике пользователи могут вызывать addr2cidr или cidrlookup с ненадежными входными данными и без проверки, ошибочно полагая, что это безопасно.

Показать оригинальное описание (EN)

Net::CIDR versions before 0.24 for Perl mishandle leading zeros in IP CIDR addresses, which may have unspecified impact. The functions `addr2cidr` and `cidrlookup` may return leading zeros in a CIDR string, which may in turn be parsed as octal numbers by subsequent users. In some cases an attacker may be able to leverage this to bypass access controls based on IP addresses. The documentation advises validating untrusted CIDR strings with the `cidrvalidate` function. However, this mitigation is optional and not enforced by default. In practice, users may call `addr2cidr` or `cidrlookup` with untrusted input and without validation, incorrectly assuming that this is safe.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)