PT-2026-50148 · Denoland · Deno
CVSS v3.1
6.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.8.0
Description
O caminho de compatibilidade TCP do Node.js falha ao verificar novamente as permissões de rede após a resolução do nome do host. Embora o modelo de permissões de rede deva aplicar as regras ao endereço IP resolvido, as versões afetadas verificam as permissões em relação à string original do nome do host. Um invasor pode ignorar as restrições do
--deny-net fornecendo um alias numérico de um endereço IP (como um número inteiro decimal como 2130706433 ou uma forma hexadecimal como 0x7f000001) que resolve para um destino negado. Esta falha ocorre ao usar o formulário de opções { host, port } na função node:net.connect() ou na função node:http.request(). Isso permite que códigos menos confiáveis alcancem destinos protegidos, como endereços de loopback ou intervalos privados internos, que foram explicitamente negados.Recommendations
Atualize para a versão 2.8.0.
Como alternativa temporária, prefira usar uma lista de permissões
--allow-net em vez de uma lista de negação --deny-net.
Valide a entrada de host não confiável para rejeitar nomes de host que sejam inteiros decimais puros ou que comecem com 0x antes de passá-los para node:net.connect() ou node:http.request().
Evite usar o caminho de opções de host do Node para chamadas sensíveis, optando por formas de string de URL, que são normalizadas antes das verificações de permissão.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deno