CRITICAL🇬🇧 English

CVE-2021-32619

Obejście uprawnień sieciowych i systemu plików w Deno (import dynamiczny)

CVSS 9.8v3.1pub. 2021-05-28upd. 2024-11-21

W środowisku uruchomieniowym Deno w wersjach 1.5.0–1.10.1 możliwe było ominięcie mechanizmów kontroli uprawnień dostępu do sieci i systemu plików. Podatność dotyczy modułów ładowanych dynamicznie, co czyni ją szczególnie groźną w środowiskach korzystających z modelu bezpieczeństwa Deno jako podstawowej warstwy ochrony.

Pokaż oryginał (EN)

Deno is a runtime for JavaScript and TypeScript that uses V8 and is built in Rust. In Deno versions 1.5.0 to 1.10.1, modules that are dynamically imported through `import()` or `new Worker` might have been able to bypass network and file system permission checks when statically importing other modules. The vulnerability has been patched in Deno release 1.10.2.

🤖 Analiza AI
Jak działa

Deno implementuje model uprawnień, który ogranicza dostęp do sieci i systemu plików — aplikacje muszą jawnie deklarować wymagane uprawnienia. Podatność polega na tym, że moduły ładowane dynamicznie za pomocą `import()` lub `new Worker` mogły statycznie importować inne moduły z pominięciem weryfikacji uprawnień do sieci i systemu plików. W efekcie złośliwy lub niezaufany kod mógł uzyskać dostęp do zasobów, do których nie powinien mieć prawa.

Skutki

Atakujący lub złośliwy kod może uzyskać nieautoryzowany dostęp do systemu plików oraz zasobów sieciowych hosta, omijając fundamentalny mechanizm sandboxingu Deno. Może to prowadzić do wycieku poufnych danych, modyfikacji plików lub nawiązywania nieautoryzowanych połączeń sieciowych.

Mitygacja

Należy zaktualizować Deno do wersji 1.10.2 lub nowszej, w której podatność została naprawiona. Zgodnie z informacją producenta patch jest dostępny w ramach oficjalnego wydania Deno 1.10.2.

Kogo dotyczy

Deno w wersjach od 1.5.0 do 1.10.1 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Deno

    APP
    Deno
    1.5.0 – 1.10.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-22863CRITICAL9.2PL ✓ten sam produkt

Deno node:crypto — brak finalizacji szyfru umożliwia wielokrotne szyfrowanie

CVE-2023-28445CRITICAL9.9PL ✓ten sam produkt

Deno 1.32.0: out-of-bound read/write przez Resizable ArrayBuffers

CVE-2022-24783CRITICAL10.0PL ✓ten sam produkt

Deno: ominięcie uprawnień umożliwiające wykonanie dowolnego kodu powłoki

CVE-2026-44726HIGH7.4ten sam produkt

Deno is a JavaScript, TypeScript, and WebAssembly runtime. From 2.0.0 until 2.7.8, a flaw in Deno's Node.js tl...

CVE-2026-49401HIGH7.3ten sam produkt

Deno is a JavaScript, TypeScript, and WebAssembly runtime. Prior to 2.7.14, Deno's permission system enforces ...