Sugarless1101

#42300de 55,140
6.5CVSS total
Vulnerabilidades · 1
PT-2026-50148
6.5
2026-06-16
Denoland · Deno · CVE-2026-49411
**Nome do Software Vulnerável e Versões Afetadas** Deno versões anteriores a 2.8.0 **Description** O caminho de compatibilidade TCP do Node.js falha ao verificar novamente as permissões de rede após a resolução do nome do host. Embora o modelo de permissões de rede deva aplicar as regras ao endereço IP resolvido, as versões afetadas verificam as permissões em relação à string original do nome do host. Um invasor pode ignorar as restrições do `--deny-net` fornecendo um alias numérico de um endereço IP (como um número inteiro decimal como `2130706433` ou uma forma hexadecimal como `0x7f000001`) que resolve para um destino negado. Esta falha ocorre ao usar o formulário de opções `{ host, port }` na função `node:net.connect()` ou na função `node:http.request()`. Isso permite que códigos menos confiáveis alcancem destinos protegidos, como endereços de loopback ou intervalos privados internos, que foram explicitamente negados. **Recommendations** Atualize para a versão 2.8.0. Como alternativa temporária, prefira usar uma lista de permissões `--allow-net` em vez de uma lista de negação `--deny-net`. Valide a entrada de host não confiável para rejeitar nomes de host que sejam inteiros decimais puros ou que comecem com `0x` antes de passá-los para `node:net.connect()` ou `node:http.request()`. Evite usar o caminho de opções de host do Node para chamadas sensíveis, optando por formas de string de URL, que são normalizadas antes das verificações de permissão.