PT-2026-50153 · Deno · Deno
CVSS v3.1
5.2
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.8.1
Descrição
Quando a função
fetch() é chamada, o runtime valida o nome do host de destino em relação às regras --deny-net, mas não re-verifica os endereços IP para os quais esse nome de host é resolvido. Isso permite que um script controlado por um invasor use um nome de domínio especialmente criado que passe na verificação inicial do nome do host, mas que seja resolvido para um IP negado, ignorando efetivamente as regras de isolamento de rede. Isso pode levar ao acesso não autorizado a hosts bloqueados, como localhost ou serviços internos, particularmente ao executar código não confiável ou de terceiros.Recomendações
Atualize para a versão 2.8.1.
Como mitigação temporária, evite conceder
--allow-net a códigos não confiáveis que dependam de restrições --deny-net para segurança.Exploit
Correção
Protection Mechanism Failure
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Deno