Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2025-48934

Опубликовано: 04 июн. 2025
Источник: nvd
CVSS3: 5.3
EPSS Низкий

Описание

Deno is a JavaScript, TypeScript, and WebAssembly runtime. Prior to versions 2.1.13 and 2.2.13, the Deno.env.toObject method ignores any variables listed in the --deny-env option of the deno run command. When looking at the documentation of the --deny-env option this might lead to a false impression that variables listed in the option are impossible to read. Software relying on the combination of both flags to allow access to most environment variables except a few sensitive ones will be vulnerable to malicious code trying to steal secrets using the Deno.env.toObject() method. Versions 2.1.13 and 2.2.13 contains a patch.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:deno:deno:*:*:*:*:*:*:*:*
Версия до 2.1.13 (исключая)
cpe:2.3:a:deno:deno:*:*:*:*:*:*:*:*
Версия от 2.2.0 (включая) до 2.2.13 (исключая)

EPSS

Процентиль: 20%
0.00063
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-201

Связанные уязвимости

CVSS3: 5.3
github
8 месяцев назад

Deno.env.toObject() ignores the variables listed in --deny-env and returns all environment variables

EPSS

Процентиль: 20%
0.00063
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-201
Уязвимость CVE-2025-48934