Deno — это среда выполнения для JavaScript и TypeScript. Версии Deno между выпусками 1.18.0 и 1.20.2 (включительно) уязвимы для атаки, когд…
Deno — это среда выполнения для JavaScript и TypeScript. Версии Deno между выпусками 1.18.0 и 1.20.2 (включительно) уязвимы для атаки, когда злоумышленник, контролирующий код, выполняемый в среде выполнения Deno, может обойти все проверки разрешений и выполнить произвольный код оболочки. Эта уязвимость не затрагивает пользователей Deno Deploy. Уязвимость была исправлена в Deno 1.20.3. Обходного пути нет. Всем пользователям рекомендуется немедленно обновиться до версии 1.20.3.
Продукт не назначает, не изменяет, не отслеживает или не проверяет должным образом привилегии субъекта, формируя для него непредусмотренную сферу управления.
https://cwe.mitre.org/data/definitions/269.html →Открыть в коллекции CWE →Злоумышленник обнаруживает метод управления правами в стиле REST HTTP (Get, Put, Delete), позволяющий ему выполнять различные вредоносные действия с данными на сервере вследствие отсутствия механизмов контроля доступа в сервисе приложения, принимающем HTTP-сообщения.
https://capec.mitre.org/data/definitions/58.html →Открыть в коллекции CAPEC →Злоумышленник эксплуатирует возможности цели, которые должны быть зарезервированы для привилегированных пользователей или администраторов, но доступны непривилегированным или менее привилегированным учётным записям. Доступ к конфиденциальным данным и функциональности должен быть разграничен таким образом, чтобы только авторизованные пользователи могли обращаться к этим ресурсам.
https://capec.mitre.org/data/definitions/122.html →Открыть в коллекции CAPEC →Злоумышленник эксплуатирует слабость, позволяющую ему повышать свои привилегии и выполнять действия, к которым он не должен иметь авторизации.
https://capec.mitre.org/data/definitions/233.html →Открыть в коллекции CAPEC →