fix(permissions): check deny rules against resolved IPs to prevent numeric hostname bypass
details
- Finding IDs
- F-DENO-001-001
- Status
- fixed publicly in v2.7.12; Node compat follow-up in v2.8.0
- Reported via
- security advisory
- Note
- accepted on 2026-03-05. public fix PR #33203 merged on 2026-04-09 and shipped in Deno v2.7.12 on 2026-04-09; the release notes include fix(permissions): check deny rules against resolved IPs to prevent numeric hostname bypass. Deno later closed the Node TCP compatibility path through PR #33880, merged on 2026-05-07, which adds a post-resolution deny check in TCPWrap connect and shipped in Deno v2.8.0. internal advisory metadata credits @1seal as reporter, but public credit is not yet confirmed. GHSA id provided in the disclosure thread: GHSA-j65g-6x8f-87c5; the public advisory URL is not currently reachable.
F-DENO-001-001: Access control. Network deny rules are not applied to resolved IP addresses. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-DENO-001-001
Security area (1seal assessment): Authorization. Network deny rules are applied to resolved IP addresses, preventing numeric hostnames from bypassing configured permissions. Reviewed 21 Sep 2026.