Amazon Linux 2 : perl-Date-Manip, --advisory ALAS2-2026-3856 (ALAS-2026-3856)

high Nessus Plugin ID 337204

概要

遠端 Amazon Linux 2 主機缺少安全性更新。

說明

遠端主機上安裝的 perl-Date-Manip 版本早於 6.41-2。因此,它會受到 ALAS2-2026-3856 公告中所提及的多個弱點影響。

Date::Manip 版本 6.99 通過 Perl 通過檢查中的數字範圍測試的非 ASCII 十進制數字返回損壞的日期。

剖析正則運算式會使用 '\d' 速記擷取年、月和日,在字串上符合整個 Unicode 十進位數字屬性 '\p{Nd}',而不僅僅是 '[0-9]'。Date::Manip::Base::check 接著僅使用數值比較來驗證擷取的欄位 ('$y<1 || $y>9999', '$m<1 || $m>12', '$d<1 || $d>$days'),_parse_check儲存數字化欄位 ('$y+0')。Perl 會在第一個字元處截斷非 ASCII 數字的字串,因此前導字元為 ASCII 數字的欄位會數值化為範圍內的前綴並滿足每個測試:由三個 ASCII 數字組成的年份欄位,後面跟著 U+0664 阿拉伯-印度數字 4 數字化為 202,給出年份 0202,月或日欄位中的一個非 ASCII 數字以相同的方式移動這些欄位。小時、分鐘和秒欄位符合明確的 ASCII 字元類別 ('0?[0-9]', '[0-5][0-9]') 且不會移位,但小數小時或分鐘欄位中的非 ASCII 數字會截斷分數。

任何將不受信任的字串傳遞至 ParseDate() 或 Date::Manip::D ate->parse() 的呼叫端都可以傳回與其剖析的字串不同的日期,而不會發生剖析錯誤。如果剖析的日期會限制到期檢查或保留期間等邏輯,則不會注意到這種轉變。(CVE-2026-60074)

Date::Manip 版本 6.99 通過 Perl 允許通過 _parse_time 中非錨定時間替換中的二次回溯耗盡 CPU。

_parse_time 會使用未錨定的替換 's/$timerx/ /' 從字串中的任何位置刪除時間,其中 $timerx 是透過前導 '(?:$atrx|^|\s+)`. 因此,引擎會在內部空格執行的每個位置重試比對:
在每個起始位置,前導的“\s+”貪婪地消耗了運行的其餘部分,時間交替失敗,因為運行沒有數字,並且發動機在前進起始位置之前一次回溯一個空格,在運行的長度上是二次的。字串中不需要存在時間即可發生這種情況,只需長時間運行空格,並且每增加一倍,剖析時間就會增加大約四倍:幾千位元組的空格每次剖析會花費幾秒鐘的 CPU,而數十千位元組則花費幾分鐘。

任何將不受限制長度的不受信任字串傳遞給 ParseDate()、Date::Manip::D ate->parse() 或 ->parse_time() 的呼叫者都可以在單一剖析中消耗不受限制的 CPU,即拒絕服務。
(CVE-2026-60075)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行 'yum update perl-Date-Manip' 或 'yum update --advisory ALAS2-2026-3856' 來更新您的系統。

另請參閱

https://alas.aws.amazon.com//AL2/ALAS2-2026-3856.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-60074.html

https://explore.alas.aws.amazon.com/CVE-2026-60075.html

Plugin 詳細資訊

嚴重性: High

ID: 337204

檔案名稱: al2_ALAS-2026-3856.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/18

已更新: 2026/8/18

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.72

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-60074

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-60075

弱點資訊

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:perl-date-manip

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/17

弱點發布日期: 2026/7/30

參考資訊

CVE: CVE-2026-60074, CVE-2026-60075