CVE-2017-20285: falha crítica em YAML
YAML versions before 1.30 for Perl allow a loaded document to trigger the DESTROY method of arbitrary classes
Publicada em · Atualizada em
28Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 9.1epss 0.3%
probabilidade de exploração
0.3%top 77% das CVEs
exploração observada
nãonenhuma fonte reporta
YAML versions before 1.30 for Perl allow a loaded document to trigger the DESTROY method of arbitrary classes.
A perl/hash:Class tag blesses a hash into the class it names. The document supplies the object's fields, and Perl calls DESTROY when it goes out of scope.
What DESTROY does depends on the classes the process has loaded. With File::Temp::Dir from core Perl, it can delete a directory tree the document names.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Produtos afetados
YAMLCVEs relacionadas — YAML
No mesmo produto, das mais perigosas para as menos.
Referências
https://github.com/ingydotnet/yaml-pm/commit/471314bbdcbd62077eea32755929122aa8bd00a3.patchhttps://github.com/ingydotnet/yaml-pm/commit/7736f38bd02e4f9f77d5468721e3be3d7b34a8ec.patchhttps://github.com/ingydotnet/yaml-pm/issues/176https://metacpan.org/release/TINITA/YAML-1.30/changeshttp://www.openwall.com/lists/oss-security/2026/10/05/8