« Volver al listado

CVE-2015-7686

Estado: ModificadaAlta (7.8)—

Vulnerabilidad de complejidad algorítmica en Address.pm en el módulo Email-Address 1.908 y versiones anteriores para Perl permite a atacantes remotos provocar una denegación de servicio (consumo de CPU) a través de una cadena manipulada que contiene una lista de direcciones e-mail en conjunción con caracteres paréntesis que pueden estar asociados con comentarios anidados. NOTA: la configuración por defecto en 1.908 mitiga esta vulnerabilidad pero no analiza ciertos comentarios realistas.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2015-7686",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 7.8,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:L/Au:N/C:N/I:N/A:C",
          "authentication": "NONE",
          "integrityImpact": "NONE",
          "accessComplexity": "LOW",
          "availabilityImpact": "COMPLETE",
          "confidentialityImpact": "NONE"
        },
        "acInsufInfo": false,
        "impactScore": 6.9,
        "baseSeverity": "HIGH",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 10,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": false
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2015-10-06T01:59:33.673",
  "references": [
    {
      "url": "http://www.openwall.com/lists/oss-security/2015/09/27/1",
      "source": "cve@mitre.org"
    },
    {
      "url": "http://www.openwall.com/lists/oss-security/2015/10/02/13",
      "source": "cve@mitre.org"
    },
    {
      "url": "https://forum.bestpractical.com/t/security-vulnerabilities-in-rt-2017-06-15/32016",
      "source": "cve@mitre.org"
    },
    {
      "url": "http://www.openwall.com/lists/oss-security/2015/09/27/1",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.openwall.com/lists/oss-security/2015/10/02/13",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://forum.bestpractical.com/t/security-vulnerabilities-in-rt-2017-06-15/32016",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-20"
        },
        {
          "lang": "en",
          "value": "CWE-399"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Algorithmic complexity vulnerability in Address.pm in the Email-Address module 1.908 and earlier for Perl allows remote attackers to cause a denial of service (CPU consumption) via a crafted string containing a list of e-mail addresses in conjunction with parenthesis characters that can be associated with nested comments. NOTE: the default configuration in 1.908 mitigates this vulnerability but misparses certain realistic comments."
    },
    {
      "lang": "es",
      "value": "Vulnerabilidad de complejidad algorítmica en Address.pm en el módulo Email-Address 1.908 y versiones anteriores para Perl permite a atacantes remotos provocar una denegación de servicio (consumo de CPU) a través de una cadena manipulada que contiene una lista de direcciones e-mail en conjunción con caracteres paréntesis que pueden estar asociados con comentarios anidados. NOTA: la configuración por defecto en 1.908 mitiga esta vulnerabilidad pero no analiza ciertos comentarios realistas."
    }
  ],
  "lastModified": "2026-06-17T00:32:58.173",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:email-address_project:email-address:*:*:*:*:*:perl:*:*",
              "vulnerable": true,
              "matchCriteriaId": "30465688-1B85-4C6E-BAA3-7669C920E554",
              "versionEndIncluding": "1.908"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cve@mitre.org"
}