{"uuid":"CPANSA-Module-Provision-2016-1238","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html","title":"(1) cpan/Archive-Tar/bin/ptar, (2) cpan/Archive-Tar/bin/ptardiff, (3) cpan/Archive-Tar/bin/ptargrep, (4) cpan/CPAN/scripts/cpan, (5) cpan/Digest-SHA/shasum, (6) cpan/Encode/bin/enc2xs, (7) cpan/Encode/bin/encguess, (8) cpan/Encode/bin/piconv, (9) cpan/...","description":"(1) cpan/Archive-Tar/bin/ptar, (2) cpan/Archive-Tar/bin/ptardiff, (3) cpan/Archive-Tar/bin/ptargrep, (4) cpan/CPAN/scripts/cpan, (5) cpan/Digest-SHA/shasum, (6) cpan/Encode/bin/enc2xs, (7) cpan/Encode/bin/encguess, (8) cpan/Encode/bin/piconv, (9) cpan/Encode/bin/ucmlint, (10) cpan/Encode/bin/unidump, (11) cpan/ExtUtils-MakeMaker/bin/instmodsh, (12) cpan/IO-Compress/bin/zipdetails, (13) cpan/JSON-PP/bin/json_pp, (14) cpan/Test-Harness/bin/prove, (15) dist/ExtUtils-ParseXS/lib/ExtUtils/xsubpp, (16) dist/Module-CoreList/corelist, (17) ext/Pod-Html/bin/pod2html, (18) utils/c2ph.PL, (19) utils/h2ph.PL, (20) utils/h2xs.PL, (21) utils/libnetcfg.PL, (22) utils/perlbug.PL, (23) utils/perldoc.PL, (24) utils/perlivp.PL, and (25) utils/splain.PL in Perl 5.x before 5.22.3-RC2 and 5.24 before 5.24.1-RC2 do not properly remove . (period) characters from the end of the includes directory array, which might allow local users to gain privileges via a Trojan horse module under the current working directory.","origin":"CPANSA","severity":"HIGH","published_at":"2016-08-02T00:00:00.000Z","withdrawn_at":null,"classification":null,"cvss_score":null,"cvss_vector":null,"references":["http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html","http://www.securitytracker.com/id/1036440","http://perl5.git.perl.org/perl.git/commit/cee96d52c39b1e7b36e1c62d38bcd8d86e9a41ab","https://rt.perl.org/Public/Bug/Display.html?id=127834","http://www.securityfocus.com/bid/92136","http://www.debian.org/security/2016/dsa-3628","https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c05240731","https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DOFRQWJRP2NQJEYEWOMECVW3HAMD5SYN/","https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TZBNQH3DMI7HDELJAZ4TFJJANHXOEDWH/","https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2FBQOCV3GBAN2EYZUM3CFDJ4ECA3GZOK/","https://security.gentoo.org/glsa/201701-75","https://lists.apache.org/thread.html/7f6a16bc0fd0fd5e67c7fd95bd655069a2ac7d1f88e42d3c853e601c@%3Cannounce.apache.org%3E","https://lists.debian.org/debian-lts-announce/2018/11/msg00016.html","https://security.gentoo.org/glsa/201812-07","http://lists.opensuse.org/opensuse-security-announce/2019-08/msg00002.html"],"source_kind":"cpansa","identifiers":["CPANSA-Module-Provision-2016-1238","CVE-2016-1238"],"repository_url":null,"blast_radius":1.0,"created_at":"2026-05-22T09:42:22.575Z","updated_at":"2026-08-28T23:20:39.224Z","epss_percentage":null,"epss_percentile":null,"api_url":"https://advisories.ecosyste.ms/api/v1/advisories/CPANSA-Module-Provision-2016-1238","html_url":"https://advisories.ecosyste.ms/advisories/CPANSA-Module-Provision-2016-1238","packages":[{"ecosystem":"cpan","package_name":"Module-Provision","versions":[{"first_patched_version":"0.42.1","vulnerable_version_range":"\u003c 0.42.1"}],"purl":null,"statistics":{"dependent_packages_count":0,"dependent_repos_count":0,"downloads":null,"downloads_period":null},"affected_versions":["v0.3.43","v0.3.44","v0.3.45","v0.4.47","v0.4.51","v0.6.59","v0.7.4","v0.7.6","v0.7.7","v0.8.3","v0.9.5","v0.10.1","v0.11.1","v0.12.1","v0.12.3","v0.12.5","v0.12.6","v0.13.1","v0.14.2","v0.15.3","v0.15.5","v0.15.6","v0.15.7","v0.15.8","v0.15.9","v0.16.1","v0.17.16","v0.17.17","v0.17.18","v0.17.19","v0.18.0","v0.18.1","v0.18.2","v0.18.3","v0.18.4","0.20.1","0.21.1","0.22.1","0.23.1","0.24.1","0.25.1","0.26.1","0.27.1","0.28.1","0.29.1","0.31.2","0.32.1","0.33.1","0.34.1","0.36.1","0.38.1","0.39.1","0.40.1","0.41.1"],"unaffected_versions":["0.42.1"]}],"related_packages_url":"https://advisories.ecosyste.ms/api/v1/advisories/CPANSA-Module-Provision-2016-1238/related_packages","related_advisories":[{"uuid":"CPANSA-Encode-2016-01","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/Encode"},{"uuid":"CPANSA-ExtUtils-MakeMaker-2016-01","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/ExtUtils-MakeMaker"},{"uuid":"CPANSA-Sys-Syslog-2016-1238","source_kind":"cpansa","url":"https://metacpan.org/dist/Sys-Syslog/changes"},{"uuid":"CPANSA-Fake-Our-2017-01","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/Fake-Our"},{"uuid":"CPANSA-App-japerl-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-Module-Load-Conditional-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-File-DataClass-2017-01","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/File-DataClass"},{"uuid":"CPANSA-IO-Compress-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-IPC-Cmd-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-Locale-Maketext-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-PathTools-2016-02","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/PathTools"},{"uuid":"CPANSA-Pod-Perldoc-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-Fake-Encode-2017-01","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/Fake-Encode"},{"uuid":"CPANSA-Imager-2016-1238","source_kind":"cpansa","url":"https://metacpan.org/dist/Imager/changes"},{"uuid":"CPANSA-Digest-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-Dpkg-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-HTTP-Tiny-2016-1238","source_kind":"cpansa","url":"https://metacpan.org/changes/distribution/HTTP-Tiny"},{"uuid":"CPANSA-Win32-File-Summary-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-Archive-Tar-2016-1238","source_kind":"cpansa","url":"http://www.nntp.perl.org/group/perl.perl5.porters/2016/07/msg238271.html"},{"uuid":"CPANSA-Digest-SHA-2016-1238","source_kind":"cpansa","url":"https://rt.cpan.org/Public/Bug/Display.html?id=116513"},{"uuid":"CPANSA-ExtUtils-ParseXS-2016-1238","source_kind":"cpansa","url":"http://lists.opensuse.org/opensuse-security-announce/2019-08/msg00002.html"}]}