PT-2025-35161 · Unknown+1 · Cgi-Simple+1
Maxim Kosenko
·
Publicado
2025-08-29
·
Atualizado
2025-10-11
·
CVE-2025-40927
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do CGI::Simple anteriores à 1.282
Descrição
O CGI::Simple contém uma falha de divisão de resposta HTTP que permite a injeção de cabeçalho de resposta HTTP. Isso pode ser explorado para realizar ataques de cross-site scripting (XSS) refletido, redirecionamento aberto, envenenamento de cache ou manipulação de cabeçalho. Um atacante pode injetar um caractere de nova linha (por exemplo, %0A) em um parâmetro de string de consulta para quebrar o cabeçalho HTTP e injetar novos cabeçalhos ou um corpo inteiro, potencialmente entregando um payload de script refletido na resposta do servidor. Os mecanismos de validação existentes podem ser contornados usando valores codificados em URL.
Recomendações
Atualize o CGI::Simple para a versão 1.282 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cgi-Simple
Debian