PT-2025-35161 · Unknown+1 · Cgi-Simple+1

Maxim Kosenko

·

Publicado

2025-08-29

·

Atualizado

2025-10-11

·

CVE-2025-40927

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do CGI::Simple anteriores à 1.282
Descrição O CGI::Simple contém uma falha de divisão de resposta HTTP que permite a injeção de cabeçalho de resposta HTTP. Isso pode ser explorado para realizar ataques de cross-site scripting (XSS) refletido, redirecionamento aberto, envenenamento de cache ou manipulação de cabeçalho. Um atacante pode injetar um caractere de nova linha (por exemplo, %0A) em um parâmetro de string de consulta para quebrar o cabeçalho HTTP e injetar novos cabeçalhos ou um corpo inteiro, potencialmente entregando um payload de script refletido na resposta do servidor. Os mecanismos de validação existentes podem ser contornados usando valores codificados em URL.
Recomendações Atualize o CGI::Simple para a versão 1.282 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-40927
OPENSUSE-SU-2025:15625-1

Produtos afetados

Cgi-Simple
Debian