PT-2024-17492 · Idna+5 · Idna+5
CVE-2024-12224
·
Publicado
2024-01-01
·
Atualizado
2026-07-30
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões 0.5.0 e anteriores do idna
Versões anteriores à 2.5.4 do url
Descrição
O problema está relacionado à validação inadequada de equivalência insegura em punycode pelo crate idna do Servo rust-url. Isso permite que um invasor crie um nome de host em punycode que uma parte do sistema possa tratar como distinto, enquanto outra parte do sistema o trataria como equivalente a outro nome de host. Em aplicativos que utilizam o idna, isso pode levar à escalada de privilégios quando a comparação de nomes de host faz parte de uma verificação de privilégios. O problema resultou do fato de o idna 0.5.0 e versões anteriores implementarem a especificação UTS 46 literalmente nesse ponto, e da especificação conter esse bug.
Recomendações
Atualize para o idna 1.0.3 ou posterior, se depender diretamente do idna.
Atualize para o url 2.5.4 ou posterior, se depender do idna via url.
Ao atualizar, reserve um momento para ler sobre back-ends Unicode alternativos para o idna.
Se você estiver usando o Rust anterior à versão 1.81 em combinação com o SQLx 0.8.2 ou anterior, leia também uma nota sobre a combinação deles com o url 2.5.4 e o idna 1.0.3.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Rust
Sqlx
Suse
Idna
Url