PT-2026-61538 · Dancer2 · Dancer2

CVE-2026-13577

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Dancer2 versões anteriores a 2.1.0
Description IDs de sessão inseguros são gerados quando módulos de Gerador de Números Pseudo-Aleatórios Criptograficamente Seguros (CSPRNG) não estão disponíveis. A função generate id() em Dancer2::Core::Role::SessionFactory reverte silenciosamente para um ID de sessão derivado da função integrada rand() quando tanto Math::Random::ISAAC::XS quanto Crypt::URandom estão ausentes. Este mecanismo de fallback utiliza um hash SHA-1 de fontes de baixa entropia, incluindo a função rand(), o caminho absoluto do módulo Dancer2::Core::Role::SessionFactory, um contador interno, o ID do processo, o endereço de memória da instância do módulo e uma string embaralhada criada via List::Util::shuffle(). Como a função integrada rand() é semeada com apenas 32 bits, ela é inadequada para fins de segurança, permitindo potencialmente que um invasor preveja IDs de sessão e obtenha acesso não autorizado ao sistema.
Recommendations Atualize o Dancer2 para uma versão posterior a 2.1.0. Certifique-se de que os módulos Math::Random::ISAAC::XS ou Crypt::URandom estejam instalados no sistema para evitar o fallback inseguro em generate id().

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13577

Produtos afetados

Dancer2