Amazon Linux 2 : perl-Date-Manip, --advisory ALAS2-2026-3856 (ALAS-2026-3856)

high Nessus 插件 ID 337204

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 perl-Date-Manip 版本低于 6.41-2. 因此,该软件受到 ALAS2-2026-3856 公告中提及的多个漏洞影响。

Date::Manip 及之前 6.99 的 Perl 版本通过检查中的数值范围测试的非 ASCII 十进制数字返回损坏的日期。

解析正则表达式通过“”简写捕获\d年、月和日,它在字符串上匹配整个 Unicode 十进制数字属性“\p{Nd}”,而不仅仅是“[0-9]”。Date::Manip::Base::check 然后仅通过数值比较验证捕获的字段 ('$y<1 || $y>9999“、”$m<1 || $m>12', '$d<1 || $d>$days'),_parse_check 存储编号字段 (“$y+0”)。Perl 会在第一个非 ASCII 数字的字符处截断字符串,因此前导字符为 ASCII 数字的字段将数值化为范围内的前缀并满足每项测试:由三个 ASCII 数字组成的年份字段,后跟 U+0664 ARABIC-INDIC DIGIT FOUR 编号为 202,给出年份 0202,月份或日期字段中的一个非 ASCII 数字以相同的方式移动这些字段。小时、分钟和秒字段匹配明确的 ASCII 字符类(“0?[0-9]', '[0-5][0-9]') 且不会移位,但小数小时或分钟字段中的非 ASCII 数字会截断分数。

将不受信任的字符串传递到 ParseDate() 或 Date::Manip::D ate->parse() 的任何调用程序均可返回与其解析的字符串不同的日期,不会出现解析错误。如果解析的日期会访问过期检查或保留窗口等逻辑,则不会注意到这种偏移。(CVE-2026-60074)

Date::Manip 及之前 6.99 的 Perl 版本允许通过 _parse_time 中的非锚定时间替换中的二次回溯造成 CPU 耗尽。

_parse_time使用未锚定的替换“s/$timerx/ /”从字符串中任意位置删除时间,其中 $timerx 是通过前导“(?:$atrx|^|\s+)`. 因此,引擎会在内部空白运行的每个位置重试匹配:
在每个起始位置,前导“\s+”贪婪地消耗剩余的运行,时间交替失败,因为运行没有数字,并且引擎在前进开始位置之前一次回溯一个空间穿过运行,该位置在运行长度上是二次的。字符串中不需要存在时间即可发生这种情况,只需长时间的空格运行,并且每次运行加倍,解析时间就会增加大约四倍:几 KB 的空格每次解析会花费几秒钟的 CPU,而数十 KB 则花费几分钟。

任何调用方将不受限制长度的不受信任字符串传递至 ParseDate()、Date::Manip::D ate->parse() 或 ->parse_time(),即可在单次解析中消耗不受限制的 CPU,造成拒绝服务。
(CVE-2026-60075)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update perl-Date-Manip”或“yum update --advisory ALAS2-2026-3856”更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3856.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-60074.html

https://explore.alas.aws.amazon.com/CVE-2026-60075.html

插件详情

严重性: High

ID: 337204

文件名: al2_ALAS-2026-3856.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/18

最近更新时间: 2026/8/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.72

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2026-60074

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-60075

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:perl-date-manip

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/8/17

漏洞发布日期: 2026/7/30

参考资料信息

CVE: CVE-2026-60074, CVE-2026-60075