Vulnerabilidad en HTTP::Session2 (CVE-2018-25160)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
27/02/2026
Última modificación:
18/03/2026
Descripción
Las versiones de HTTP::Session2 hasta la 1.09 para Perl no validan el formato de los ID de sesión proporcionados por el usuario, lo que permite la inyección de código u otro impacto dependiendo del backend de la sesión.<br />
<br />
Por ejemplo, si una aplicación utiliza memcached para el almacenamiento de sesiones, entonces puede ser posible para un atacante remoto inyectar comandos de memcached en el valor del ID de sesión.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tokuhirom:http\:\:session2:*:*:*:*:*:perl:*:* | 1.09 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



