PT-2026-44129 · Crates.Io+3 · Deno
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões 2.0.0 até 2.7.7
Descrição
Uma falha na camada de compatibilidade tls do Node.js pode fazer com que um cliente TLS transmita dados da aplicação em texto simples após a tentativa de reconexão. Isso ocorre quando a variável
autoSelectFamily está habilitada e a primeira tentativa de família de endereços falha, levando o caminho de reinicialização do socket a reutilizar um hook de atualização TLS obsoleto vinculado ao handle original que falhou. Consequentemente, a conexão TCP de substituição não é atualizada para TLS, e quaisquer dados gravados antes do evento secureConnect são enviados sem criptografia. Um invasor de rede capaz de causar a falha na primeira tentativa de conexão, como ao descartar o tráfego IPv6 em um host de pilha dupla, pode acionar esse caminho para observar ou adulterar o tráfego. Este problema afeta aplicações que utilizam as superfícies node:tls ou node:https com autoSelectFamily habilitado que gravam no socket antes do evento secureConnect.Recomendações
Atualize para a versão 2.7.8.
Como medida paliativa temporária, evite gravar dados no socket antes da ocorrência do evento
secureConnect ao usar node:tls ou node:https com autoSelectFamily habilitado.Exploit
Correção
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deno