Версии TOML::XS до 0.06 для Perl содержат неподдерживаемую и уязвимую версию tomlc99.
Библиотека tomlc99 больше не поддерживается, и в системе отслеживания проблем публично сообщается об уязвимости неконтролируемой рекурсии.
Любой вызывающий объект, который передает недоверенный TOML в from_toml, рискует переполнить стек из глубоко вложенного документа.
TOML::XS версии 0.06 или новее использует библиотеку-преемницу tomlc17.
Показать оригинальное описание (EN)
TOML::XS versions before 0.06 for Perl bundle an unsupported and vulnerable version of tomlc99. The tomlc99 library is no longer maintained, and has an uncontrolled recursion vulnerability publicly reported in the issue tracker. Any caller that passes untrusted TOML to from_toml risks a stack overflow from a deeply-nested document. TOML::XS version 0.06 or later uses the successor tomlc17 library.
Характеристики атаки
Последствия
Строка CVSS v3.1