W środowisku uruchomieniowym Deno w wersjach 1.5.0–1.10.1 możliwe było ominięcie mechanizmów kontroli uprawnień dostępu do sieci i systemu plików. Podatność dotyczy modułów ładowanych dynamicznie, co czyni ją szczególnie groźną w środowiskach korzystających z modelu bezpieczeństwa Deno jako podstawowej warstwy ochrony.
▸ Pokaż oryginał (EN)
Deno is a runtime for JavaScript and TypeScript that uses V8 and is built in Rust. In Deno versions 1.5.0 to 1.10.1, modules that are dynamically imported through `import()` or `new Worker` might have been able to bypass network and file system permission checks when statically importing other modules. The vulnerability has been patched in Deno release 1.10.2.
Deno implementuje model uprawnień, który ogranicza dostęp do sieci i systemu plików — aplikacje muszą jawnie deklarować wymagane uprawnienia. Podatność polega na tym, że moduły ładowane dynamicznie za pomocą `import()` lub `new Worker` mogły statycznie importować inne moduły z pominięciem weryfikacji uprawnień do sieci i systemu plików. W efekcie złośliwy lub niezaufany kod mógł uzyskać dostęp do zasobów, do których nie powinien mieć prawa.
Atakujący lub złośliwy kod może uzyskać nieautoryzowany dostęp do systemu plików oraz zasobów sieciowych hosta, omijając fundamentalny mechanizm sandboxingu Deno. Może to prowadzić do wycieku poufnych danych, modyfikacji plików lub nawiązywania nieautoryzowanych połączeń sieciowych.
Należy zaktualizować Deno do wersji 1.10.2 lub nowszej, w której podatność została naprawiona. Zgodnie z informacją producenta patch jest dostępny w ramach oficjalnego wydania Deno 1.10.2.
Deno w wersjach od 1.5.0 do 1.10.1 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDeno
APPDeno1.5.0 – 1.10.2 (bez)
Powiązane podatności
Deno node:crypto — brak finalizacji szyfru umożliwia wielokrotne szyfrowanie
Deno 1.32.0: out-of-bound read/write przez Resizable ArrayBuffers
Deno: ominięcie uprawnień umożliwiające wykonanie dowolnego kodu powłoki
Deno is a JavaScript, TypeScript, and WebAssembly runtime. From 2.0.0 until 2.7.8, a flaw in Deno's Node.js tl...
Deno is a JavaScript, TypeScript, and WebAssembly runtime. Prior to 2.7.14, Deno's permission system enforces ...