Net::Statsd::Lite versions before 0.9.0 for Perl allowed metric injections
13Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 6.5epss 0.3%
probabilidade de exploração
0.3%top 77% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Uma falha em Net::Statsd::Lite permite que invasores injetem métricas extras em sistemas de monitoramento ao adicionar caracteres especiais nos nomes das métricas. Isso pode desativar o monitoramento, ocultar dados reais ou enviar métricas falsas.
Detalhe técnico
Vulnerabilidades CWE-150 e CWE-93: nomes de métricas não validam caracteres de quebra de linha, dois-pontos e pipe, permitindo injeção de comandos arbitrários no protocolo StatsD. A exploração requer que um atacante controle os nomes de métricas passados à biblioteca; a injeção bem-sucedida pode introduzir métricas falsas ou manipulação de protocolo afetando a integridade do monitoramento.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Net::Statsd::Lite versions before 0.9.0 for Perl allowed metric injections.
The metric names were not checked for newlines, colons or pipes. Metrics generated from untrusted sources could inject additional statsd metrics.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Produtos afetados
RRWO · Net::Statsd::Lite