Vulnerabilidad en Catalyst::Plugin::Authentication de ETHER (CVE-2009-10007)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
21/07/2026
Descripción
Las versiones de Catalyst::Plugin::Authentication anteriores a 0.10_027 para Perl son susceptibles a ataques de fijación de sesión.<br />
<br />
Catalyst::Plugin::Authentication no cambia automáticamente el ID de sesión después de la autenticación. Un atacante que obtiene una cookie de ID de sesión puede usar esto para suplantar a la víctima.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/perl-catalyst/Catalyst-Plugin-Authentication/commit/b1385ea87a2491b64f33169222af19982d0acce3.patch
- https://metacpan.org/pod/Catalyst::Plugin::Session#change_session_id
- https://metacpan.org/pod/Plack::Middleware::Session#change_id
- https://metacpan.org/release/ETHER/Catalyst-Plugin-Authentication-0.10_027/changes
- http://www.openwall.com/lists/oss-security/2026/06/09/10



