PT-2026-46972 · Datadog · Dogstatsd
CVE-2026-9270
·
Publicado
2026-06-05
·
Atualizado
2026-06-11
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
DataDog::DogStatsd versões anteriores a 0.08
Description
O DataDog::DogStatsd não sanitiza adequadamente a entrada, permitindo a injeção de métricas de fontes não confiáveis. A função
send stats() não remove quebras de linha da variável $stat, o que permite que atacantes alterem o prefixo do nome da métrica. Além disso, a função send stats() não valida o conteúdo da variável $delta, permitindo a injeção de métricas, especialmente ao usar métodos que não restringem tipos de dados, como set, gauge, count e histogram. A função também não valida as tags, que podem conter quebras de linha, pipes e dois-pontos que facilitam a injeção de métricas.Recommendations
Atualize para uma versão posterior a 0.07.
Como mitigação temporária, evite passar entradas não confiáveis, como parâmetros de formulários de sites, diretamente para tags ou para a função
send stats().Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dogstatsd