Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Deno (CVE-2024-52793)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/11/2024
Última modificación:
22/11/2024

Descripción

La librería estándar de Deno proporciona API para Deno y la Web. Antes de la versión 1.0.11, el `serveDir` de `http/file-server` con la opción `showDirListing: true` era vulnerable a cross-site scripting cuando el atacante era un usuario que podía controlar los nombres de archivo en el directorio de origen en sistemas con nombres de archivo POSIX. La explotación también podría ser posible en otros sistemas, pero es menos trivial debido, por ejemplo, a la falta de compatibilidad de nombres de archivo para `<>` en Windows. La versión 1.0.11 soluciona el problema.