PT-2022-4289 · Element · Element Desktop
Msrkp
+1
·
Publicado
2022-02-01
·
Atualizado
2024-06-15
·
CVE-2022-23597
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Element Desktop anteriores à 1.9.7
Descrição
A vulnerabilidade diz respeito a um bug de execução remota de programa que requer interação do usuário, envolvendo clicar em um link malicioso seguido de outro clique em um botão. De acordo com as informações disponíveis, este problema ainda não foi explorado em ambiente real. Se explorado com sucesso, permite que um invasor especifique o caminho de um arquivo binário no computador da vítima para execução, embora o invasor não possa especificar argumentos do programa. Em determinadas configurações, o invasor pode ser capaz de especificar um URI em vez de um caminho de arquivo, o que pode levar a vulnerabilidades adicionais nos mecanismos da plataforma e à execução de código arbitrário.
Recomendações
Para versões do Element Desktop anteriores à 1.9.7, atualize para a versão 1.9.7 ou posterior assim que possível para resolver o problema. Como solução alternativa temporária, considere evitar clicar em links e botões suspeitos para minimizar o risco de exploração. Restrinja o acesso a configurações potencialmente vulneráveis para reduzir o risco de exploração de outras vulnerabilidades.
Exploit
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Element Desktop