PT-2026-50145 · Deno · Deno
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.7.14
Description
O sistema de permissões do Deno no macOS impõe restrições de sistema de arquivos e execução comparando os caminhos solicitados com aqueles fornecidos a
--deny-read, --deny-write, --deny-run ou --deny-ffi. A comparação era realizada no nível de bytes brutos, enquanto o sistema de arquivos APFS trata diferentes grafias Unicode e variações de maiúsculas/minúsculas do mesmo nome como o mesmo arquivo. Isso permite que um programa ignore as restrições e acesse um caminho negado usando uma grafia Unicode equivalente (como NFD em vez de NFC, ligaduras ou capitalização diferente). Consequentemente, a verificação de permissão é aprovada no nível de bytes, mas o kernel resolve os caminhos para o mesmo inode e concede o acesso.Recommendations
Atualize para a versão 2.7.14.
Prefira o uso de listas de permissão
--allow-* em vez de listas de negação --deny-*.
Evite confiar na sensibilidade de maiúsculas/minúsculas dos caminhos para limites de segurança no macOS.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Deno