Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP::Session2 (CVE-2018-25160)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
27/02/2026
Última modificación:
18/03/2026

Descripción

Las versiones de HTTP::Session2 hasta la 1.09 para Perl no validan el formato de los ID de sesión proporcionados por el usuario, lo que permite la inyección de código u otro impacto dependiendo del backend de la sesión.<br /> <br /> Por ejemplo, si una aplicación utiliza memcached para el almacenamiento de sesiones, entonces puede ser posible para un atacante remoto inyectar comandos de memcached en el valor del ID de sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tokuhirom:http\:\:session2:*:*:*:*:*:perl:*:* 1.09 (incluyendo)