PT-2026-65079 · Cpan · Plack::App::Prerender
CVE-2026-17552
·
Publicado
2026-07-27
·
Atualizado
2026-07-27
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plack::App::Prerender versões anteriores a 0.3.0
Descrição
Existe um problema onde o software pode encaminhar solicitações para um host arbitrário devido à concatenação não validada do
REQUEST URI na função call(). Quando a base de reescrita é uma string simples e não contém um caminho, o sistema não verifica se o caminho começa com uma barra diagonal. Um invasor pode explorar isso enviando um alvo de solicitação que comece com um sinal de arroba (@), o que transforma a base em um componente de informações do usuário RFC 3986. Isso permite que o invasor redirecione a solicitação para um nome de host diferente, possibilitando o acesso a hosts internos ou restritos acessíveis apenas pelo servidor web.Recomendações
Atualize para a versão 0.3.0 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Plack::App::Prerender