PT-2026-65079 · Cpan · Plack::App::Prerender

CVE-2026-17552

·

Publicado

2026-07-27

·

Atualizado

2026-07-27

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Plack::App::Prerender versões anteriores a 0.3.0
Descrição Existe um problema onde o software pode encaminhar solicitações para um host arbitrário devido à concatenação não validada do REQUEST URI na função call(). Quando a base de reescrita é uma string simples e não contém um caminho, o sistema não verifica se o caminho começa com uma barra diagonal. Um invasor pode explorar isso enviando um alvo de solicitação que comece com um sinal de arroba (@), o que transforma a base em um componente de informações do usuário RFC 3986. Isso permite que o invasor redirecione a solicitação para um nome de host diferente, possibilitando o acesso a hosts internos ou restritos acessíveis apenas pelo servidor web.
Recomendações Atualize para a versão 0.3.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17552
GHSA-6X4W-X68J-PPQQ

Produtos afetados

Plack::App::Prerender