PT-2022-20636 · Electrum · Electrum

Frank Davidson

·

Publicado

2022-06-17

·

Atualizado

2022-06-28

·

CVE-2022-31246

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Electrum anteriores à 4.2.2
Descrição
A vulnerabilidade permite a inclusão de uma URL do tipo file:// no parâmetro r de uma solicitação de pagamento, o que pode ser explorado de várias maneiras, dependendo do sistema operacional. No Windows, isso pode levar à captura de credenciais via SMB. No Linux e no UNIX, isso pode causar uma negação de serviço ao especificar o nome de arquivo /dev/zero, potencialmente interrompendo as operações do sistema.
Recomendações
Para versões do Electrum anteriores à 4.2.2, atualize para a versão 4.2.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso do parâmetro r em solicitações de pagamento para evitar uma possível exploração.

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31246
GHSA-4FH4-HX35-R355

Produtos afetados

Electrum