Net::Statsd::Lite versions before 0.9.0 for Perl allowed metric injections
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una vulnerabilidad en Net::Statsd::Lite permite que atacantes inyecten métricas adicionales en sistemas de monitoreo al agregar caracteres especiales a los nombres de métricas. Esto puede desactivar el monitoreo, ocultar datos reales o enviar métricas falsas.
Vulnerabilidades CWE-150 y CWE-93: los nombres de métricas no validan caracteres de saltos de línea, dos puntos y tuberías, permitiendo inyección de comandos arbitrarios en el protocolo StatsD. La explotación requiere que un atacante controle los nombres de métricas pasados a la biblioteca; la inyección exitosa puede introducir métricas falsas o manipulación de protocolo afectando la integridad del monitoreo.