PT-2022-4289 · Element · Element Desktop

Msrkp

+1

·

Publicado

2022-02-01

·

Atualizado

2024-06-15

·

CVE-2022-23597

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Element Desktop anteriores à 1.9.7
Descrição
A vulnerabilidade diz respeito a um bug de execução remota de programa que requer interação do usuário, envolvendo clicar em um link malicioso seguido de outro clique em um botão. De acordo com as informações disponíveis, este problema ainda não foi explorado em ambiente real. Se explorado com sucesso, permite que um invasor especifique o caminho de um arquivo binário no computador da vítima para execução, embora o invasor não possa especificar argumentos do programa. Em determinadas configurações, o invasor pode ser capaz de especificar um URI em vez de um caminho de arquivo, o que pode levar a vulnerabilidades adicionais nos mecanismos da plataforma e à execução de código arbitrário.
Recomendações
Para versões do Element Desktop anteriores à 1.9.7, atualize para a versão 1.9.7 ou posterior assim que possível para resolver o problema. Como solução alternativa temporária, considere evitar clicar em links e botões suspeitos para minimizar o risco de exploração. Restrinja o acesso a configurações potencialmente vulneráveis para reduzir o risco de exploração de outras vulnerabilidades.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05143
CVE-2022-23597
GHSA-MJRG-9F8R-H3M7
OPENSUSE-SU-2024:11789-1
OPENSUSE-SU-2024:11790-1

Produtos afetados

Element Desktop