漏洞概述 CVE编号: CVE-2026-5080 描述: Dancer::Session::Abstract 版本通过 1.3522 为 Perl 生成不安全的会话 ID。会话 ID 是通过将绝对路径名的字符代码点与进程 ID、纪元时间和内置 rand() 函数的结果相加,然后调用内置 rand() 函数返回一个介于 0 和 999 亿之间的数字,并连接结果三次生成的。路径名可能被攻击者知道或猜测,特别是对于已知使用 Dancer 编写的应用程序,这些应用程序位于标准安装位置。纪元时间可以被攻击者猜测,并可能在 HTTP 头中泄露。进程 ID 来自一组小数字,并且工作进程可能有顺序进程 ID。内置 rand() 函数使用 32 位种子,不适合安全应用。可预测的会话 ID 可能允许攻击者获得对系统的访问权限。 影响范围 受影响产品: Dancer::Session::Abstract 受影响版本: 通过 1.3522 默认状态: 不受影响 受影响状态: 受影响 修复方案 参考链接: - https://security.metacpan.org/patches/Dancer/1.3522/CVE-2026-5080-v1.patch - https://metacpan.org/release/BIGPRESH/Dancer-1.3522/source/lib/Dancer/Session/Abstract.pm#L85-102 相关 CWE CWE-338: 使用密码学弱的伪随机数生成器 CWE-340: 生成可预测的数字或标识符 授权数据发布者 CISA-ADP 其他信息 CNA: CPAN Security Group 发布日期: 2026-04-30 更新时间: 2026-04-30 参考链接 http://www.openwall.com/lists/oss-security/2026/04/30/19