一、 漏洞 CVE-2024-37150 基础信息
漏洞标题
私有npm注册表支持使用scope认证令牌下载tarballs
来源:AIGC 神龙大模型
漏洞描述信息
在Deno 1.44.0中的`.npmrc`支持中发现了一个问题。Deno在将`.npmrc`凭证发送到tarball URL时,会在注册表提供不同域上的tarball URL时,将范围的凭证发送到不同域的tarball URL。依赖`.npmrc`的所有用户都可能受到此漏洞的影响,如果它们的私有注册表引用了在不同域上的tarball URL。这包括deno install 子命令的使用、对npm:指针的自动安装以及LSP的使用。建议升级到Deno 1.44.1,并且如果您的私有注册表曾经服务于不同域上的tarballs,则应旋转您的注册表凭证。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
信息暴露
来源:AIGC 神龙大模型
漏洞标题
Private npm registry support used scope auth token for downloading tarballs
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An issue in `.npmrc` support in Deno 1.44.0 was discovered where Deno would send `.npmrc` credentials for the scope to the tarball URL when the registry provided URLs for a tarball on a different domain. All users relying on .npmrc are potentially affected by this vulnerability if their private registry references tarball URLs at a different domain. This includes usage of deno install subcommand, auto-install for npm: specifiers and LSP usage. It is recommended to upgrade to Deno 1.44.1 and if your private registry ever serves tarballs at a different domain to rotate your registry credentials.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
信息暴露
来源:美国国家漏洞数据库 NVD
漏洞标题
Deno 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Deno是开源的一个简单、现代且安全的JavaScript和 TypeScript运行环境。它使用 V8 并使用 Rust 构建。 Deno 1.44.0版本存在安全漏洞,该漏洞源于权限验证不当。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-37150 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-37150 的情报信息