Vulnerabilidad en Net::CIDR (CVE-2021-4456)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-704
Conversión de tipos errónea
Fecha de publicación:
27/02/2026
Última modificación:
27/02/2026
Descripción
Las versiones de Net::CIDR anteriores a la 0.24 para Perl manejan incorrectamente los ceros iniciales en las direcciones IP CIDR, lo que puede tener un impacto no especificado.<br />
<br />
Las funciones `addr2cidr` y `cidrlookup` pueden devolver ceros iniciales en una cadena CIDR, que a su vez pueden ser interpretados como números octales por usuarios posteriores. En algunos casos, un atacante podría aprovechar esto para eludir los controles de acceso basados en direcciones IP.<br />
<br />
La documentación aconseja validar cadenas CIDR no confiables con la función `cidrvalidate`. Sin embargo, esta mitigación es opcional y no se aplica por defecto. En la práctica, los usuarios pueden llamar a `addr2cidr` o `cidrlookup` con entrada no confiable y sin validación, asumiendo incorrectamente que esto es seguro.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA



