PT-2026-50146 · Deno · Deno
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.7.10
Description
Na implementação
node:child process no Windows, a função auxiliar escapeShellArg() não consegue colocar aspas corretamente em argumentos que contenham metacaracteres do cmd.exe (como &, |, <, >, ^, !, (, e )) e não neutraliza o caractere %, que o cmd.exe expande mesmo dentro de strings com aspas duplas. Isso ocorre quando os chamadores utilizam as funções spawn, spawnSync ou exec com a opção shell: true. Um invasor que controle qualquer parte de um argumento passado para essas chamadas pode injetar e executar comandos arbitrários no contexto do processo Deno.Recommendations
Atualize o Deno para a versão 2.7.10.
Como alternativa temporária, evite usar
shell: true em chamadas node:child process no Windows.
Como alternativa temporária, construa o vetor de argumentos diretamente e invoque o programa sem um shell.
Como alternativa temporária, filtre ou rejeite quaisquer valores de argumentos fornecidos externamente que contenham metacaracteres do cmd.exe (&, |, <, >, ^, !, (, ), %) antes de passá-los para spawn, spawnSync ou exec.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deno