Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la extensión Net::Ping::External para Perl (CVE-2008-7319)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
07/11/2017
Última modificación:
20/04/2025

Descripción

La extensión Net::Ping::External hasta la versión 0.15 para Perl no sanitiza correctamente los argumentos (ej.: nombres de host no válidos) que contienen metacaracteres shell antes del uso del carácter de acento grave (`) en External.pm. Esto permite la inyección de comandos shell y la ejecución de comandos arbitrarios si se emplean entradas no fiables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:net-ping-external_project:net-ping-external:*:*:*:*:*:perl:*:* 0.15 (incluyendo)