← voltar
CVE-2026-45191mediumCWE-1289

Net::CIDR::Lite versions before 0.24 for Perl does not properly consider extraneous zero characters in CIDR mask values, which may allow IP ACL bypass

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 6.5epss 0.3%
probabilidade de exploração
0.3%top 78% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no Net::CIDR::Lite permite que invasores desviem controles de acesso por IP usando caracteres zero preenchidos na notação CIDR (como /00 em vez de /0). A biblioteca não valida adequadamente esses valores malformados, tratando-os como legítimos.

Detalhe técnico

O Net::CIDR::Lite anterior à versão 0.24 falha em normalizar valores de máscara CIDR com zeros iniciais excessivos, permitindo que um atacante crie blocos CIDR com notação preenchida (/00, /01) que interpretam identicamente a valores sem preenchimento, mas podem contornar validação de ACL. Isso permite bypass de controle de acesso baseado em IP onde regras de lista negra ou branca podem ser contornadas através de representações CIDR alternativas.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Net::CIDR::Lite versions before 0.24 for Perl does not properly consider extraneous zero characters in CIDR mask values, which may allow IP ACL bypass. Mask forms like "/00" and "/01" pass validation and parse to the same prefix as their unpadded value. See also CVE-2026-45190.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L