PT-2026-50147 · Denoland · Deno
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.7.12
Description
Ao ser executado no modo BYONM (
nodeModulesDir: "manual"), o resolvedor de módulos não valida se o ponto de entrada resolvido de um pacote permanece dentro do seu diretório node modules/<pkg>/. Um arquivo package.json malicioso contendo segmentos .. no campo main pode resolver para um caminho arbitrário no disco. O resolvedor então lê esse arquivo sem consultar a lista de permissões --allow-read, permitindo que uma chamada require() retorne o conteúdo de arquivos que seriam bloqueados por Deno.readTextFileSync(). Este problema expõe especificamente o conteúdo de arquivos .json arbitrários acessíveis ao usuário do SO, podendo vazar arquivos de configuração e credenciais, mesmo quando as permissões de leitura estão restritas a um diretório específico.Recommendations
Atualize para a versão 2.7.12.
Como medida paliativa temporária, evite usar o modo BYONM (
nodeModulesDir: "manual") para projetos que dependam de pacotes não confiáveis.
Audite os campos main em arquivos package.json dentro de node modules em busca de segmentos .. antes da execução.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deno