PT-2026-61538 · Dancer2 · Dancer2
CVE-2026-13577
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Dancer2 versões anteriores a 2.1.0
Description
IDs de sessão inseguros são gerados quando módulos de Gerador de Números Pseudo-Aleatórios Criptograficamente Seguros (CSPRNG) não estão disponíveis. A função
generate id() em Dancer2::Core::Role::SessionFactory reverte silenciosamente para um ID de sessão derivado da função integrada rand() quando tanto Math::Random::ISAAC::XS quanto Crypt::URandom estão ausentes. Este mecanismo de fallback utiliza um hash SHA-1 de fontes de baixa entropia, incluindo a função rand(), o caminho absoluto do módulo Dancer2::Core::Role::SessionFactory, um contador interno, o ID do processo, o endereço de memória da instância do módulo e uma string embaralhada criada via List::Util::shuffle(). Como a função integrada rand() é semeada com apenas 32 bits, ela é inadequada para fins de segurança, permitindo potencialmente que um invasor preveja IDs de sessão e obtenha acesso não autorizado ao sistema.Recommendations
Atualize o Dancer2 para uma versão posterior a 2.1.0.
Certifique-se de que os módulos
Math::Random::ISAAC::XS ou Crypt::URandom estejam instalados no sistema para evitar o fallback inseguro em generate id().Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dancer2