PT-2021-11228 · Electron · Electron

Marshallofsound

+1

·

Publicado

2021-01-28

·

Atualizado

2021-02-04

·

CVE-2020-26272

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Electron anteriores à 9.4.0
Versões do Electron anteriores à 10.2.0
Versões do Electron anteriores à 11.1.0
Versões do Electron anteriores à 12.0.0-beta.9
Descrição:
Mensagens IPC enviadas do processo principal para um subquadro no processo renderizador, por meio de webContents.sendToFrame, event.reply ou ao usar o módulo remote, podem, em alguns casos, ser entregues ao quadro errado. Se um aplicativo usa remote, chama webContents.sendToFrame ou chama event.reply em um manipulador de mensagens IPC, ele é afetado por este problema.
Recomendações:
Para versões anteriores à 9.4.0, atualize para a versão 9.4.0 ou posterior.
Para versões anteriores à 10.2.0, atualize para a versão 10.2.0 ou posterior.
Para versões anteriores à 11.1.0, atualize para a versão 11.1.0 ou posterior.
Para versões anteriores à 12.0.0-beta.9, atualize para a versão 12.0.0-beta.9 ou posterior.
Como solução alternativa temporária, considere evitar o uso de remote, webContents.sendToFrame e event.reply em manipuladores de mensagens IPC até que um patch seja aplicado.

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-26272
GHSA-HVF8-H2QH-37M9

Produtos afetados

Electron