PT-2024-17492 · Idna+5 · Idna+5

CVE-2024-12224

·

Publicado

2024-01-01

·

Atualizado

2026-07-30

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 0.5.0 e anteriores do idna
Versões anteriores à 2.5.4 do url
Descrição
O problema está relacionado à validação inadequada de equivalência insegura em punycode pelo crate idna do Servo rust-url. Isso permite que um invasor crie um nome de host em punycode que uma parte do sistema possa tratar como distinto, enquanto outra parte do sistema o trataria como equivalente a outro nome de host. Em aplicativos que utilizam o idna, isso pode levar à escalada de privilégios quando a comparação de nomes de host faz parte de uma verificação de privilégios. O problema resultou do fato de o idna 0.5.0 e versões anteriores implementarem a especificação UTS 46 literalmente nesse ponto, e da especificação conter esse bug.
Recomendações
Atualize para o idna 1.0.3 ou posterior, se depender diretamente do idna.
Atualize para o url 2.5.4 ou posterior, se depender do idna via url.
Ao atualizar, reserve um momento para ler sobre back-ends Unicode alternativos para o idna.
Se você estiver usando o Rust anterior à versão 1.81 em combinação com o SQLx 0.8.2 ou anterior, leia também uma nota sobre a combinação deles com o url 2.5.4 e o idna 1.0.3.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13518
CVE-2024-12224
GHSA-H97M-WW89-6JMQ
OESA-2026-2944
OESA-2026-2945
OESA-2026-2946
OESA-2026-3013
OPENSUSE-SU-2025:15201-1
OPENSUSE-SU-2025:15202-1
OPENSUSE-SU-2025:15294-1
OPENSUSE-SU-2025:15353-1
OPENSUSE-SU-2025:15550-1
OPENSUSE-SU-2025:15551-1
OPENSUSE-SU-2025:15588-1
OPENSUSE-SU-2025:15656-1
OPENSUSE-SU-2026:20060-1
OPENSUSE-SU-2026:20396-1
RHSA-2025:16108
RHSA-2025:16109
RHSA-2025:16156
RHSA-2025:16157
RHSA-2025:16260
RHSA-2025:16589
RHSA-2025:17340
RHSA-2025:17341
RHSA-2025:17342
RHSA-2025:17343
RHSA-2025:17344
RHSA-2025:17345
RHSA-2025:17346
RHSA-2025:17367
RHSA-2025:17368
RHSA-2025:17371
RHSA-2025:17372
RHSA-2025:17373
RHSA-2025:17374
RHSA-2025:17378
RHSA-2025:17453
RUSTSEC-2024-0421
SUSE-RU-2025:02203-1
SUSE-RU-2025:02204-1
SUSE-SU-2025:02586-1
SUSE-SU-2025:02587-1
SUSE-SU-2025:02768-1
SUSE-SU-2025:02809-1
SUSE-SU-2025:02810-1
SUSE-SU-2025:02811-1
SUSE-SU-2025:03298-1
SUSE-SU-2025:03306-1
SUSE-SU-2025:03307-1
SUSE-SU-2025:03445-1
SUSE-SU-2025:20491-1
SUSE-SU-2025:20716-1
SUSE-SU-2025:20783-1
SUSE-SU-2025:20858-1
SUSE-SU-2025:3783-1
SUSE-SU-2025:3784-1
SUSE-SU-2025:3785-1
SUSE-SU-2025:3786-1
SUSE-SU-2025:4411-1
SUSE-SU-2025_02586-1
SUSE-SU-2025_02768-1
SUSE-SU-2025_03298-1
SUSE-SU-2025_03306-1
SUSE-SU-2025_03307-1
SUSE-SU-2025_03445-1
SUSE-SU-2026:0243-1
SUSE-SU-2026:0620-1
SUSE-SU-2026:20096-1
SUSE-SU-2026:20755-1
SUSE-SU-2026:20910-1
SUSE-SU-2026:22917-1
SUSE-SU-2026:23071-1
SUSE-SU-2026:2831-1
SUSE-SU-2026:2832-1
SUSE-SU-2026:3022-1

Produtos afetados

Debian
Rust
Sqlx
Suse
Idna
Url