Net::CIDR::Set версий до 0.20 для Perl не проверял сетевые маски. Часть маски сети могла содержать цифры Юникода, такие как арабско-индийская единица (U+0661), или нецифры, которые игнорировались. Это может позволить сетевым маскам принимать более крупные сети.
Ведущие нули также допускались, но рассматривались как десятичные, а не восьмеричные. Это может привести к путанице в отношении того, какие сети приемлемы.
Показать оригинальное описание (EN)
Net::CIDR::Set versions through 0.20 for Perl did not validate network masks. The mask portion of a network mask could contain Unicode digits such as the Arabic-Indic One (U+0661), or non-digits, which were ignored. This could allow network masks to accept larger networks. Leading zeros were also accepted, but treated as decimal instead of octal. This could lead to confusion about what networks are acceptable.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Rrwo Net\
cpe:2.3:a:rrwo:net\:\:cidr\:\:set:*:*:*:*:*:perl:*:*
|
— |
0.21
|