PT-2026-50155 · Deno · Deno
CVSS v3.1
5.2
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.8.1
Description
O acesso ao ambiente é gerenciado pela permissão
env, que pode ser restringida via --deny-env ou por uma lista de permissões usando --allow-env=FOO,BAR. A função process.loadEnvFile(), uma API compatível com Node para carregar variáveis de um arquivo .env, não respeita essas restrições. Ela apenas verifica se o programa possui permissão de leitura para o arquivo dotenv e, em seguida, grava cada chave desse arquivo no ambiente do processo, mesmo que o acesso ao ambiente tenha sido explicitamente negado. Consequentemente, a combinação de --allow-read com um arquivo .env gravável ou controlado por um invasor permite a violação do --deny-env.Recommendations
Atualize para a versão 2.8.1.
Como medida paliativa temporária, evite usar a função
process.loadEnvFile() até que a atualização seja aplicada.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deno