Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una biblioteca Encode::ConfigLocal en Encode.pm (CVE-2021-36770)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
11/08/2021
Última modificación:
03/11/2025

Descripción

Encode.pm, distribuido en Perl versiones hasta 5.34.0, permite a usuarios locales alcanzar privilegios por medio de una biblioteca Encode::ConfigLocal (en el directorio de trabajo actual) que se adelanta a una carga dinámica de módulos. Una explotación requiere una configuración inusual, y determinadas versiones 2021 de Encode.pm (3.05 hasta 3.11). Este problema ocurre porque el operador || evalúa @INC en un contexto escalar, y por lo tanto @INC sólo tiene un valor entero

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:p5-encode_project:p5-encode:*:*:*:*:*:*:*:* 3.05 (incluyendo) 3.12 (excluyendo)
cpe:2.3:a:perl:perl:*:*:*:*:*:*:*:* 5.34.0 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*