PT-2024-26386 · Tauri · Tauri
Begleynk
·
Publicado
2024-05-23
·
Atualizado
2024-05-24
·
CVE-2024-35222
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões do Tauri anteriores à 1.6.7
Versões do Tauri anteriores à 2.0.0-beta.19
Descrição
A vulnerabilidade permite que iFrames de origem remota em aplicativos Tauri acessem os pontos de extremidade IPC do Tauri sem permissão explícita. Isso contorna a verificação de origem e permite que os iFrames acessem os pontos de extremidade IPC expostos à janela pai. Para explorar a vulnerabilidade, um invasor deve ter permissão para executar scripts em um iFrame habilitado para scripts de um aplicativo Tauri. Comandos válidos com consequências potencialmente indesejadas poderiam ser invocados por um invasor que controlasse o conteúdo de um iFrame em execução dentro de um aplicativo Tauri.
Recomendações
Para versões anteriores à 1.6.7, considere usar uma janela dedicada para origens não confiáveis em vez de iFrames, ou desative a execução de scripts dentro do iFrame como solução alternativa.
Para versões anteriores à 2.0.0-beta.19, use uma janela dedicada ou várias WebViews na janela principal para simular o comportamento do iFrame no Linux, ou use janelas dedicadas ou desative a execução de scripts dentro do iFrame em outras plataformas.
Atualize para a versão 1.6.7 ou posterior para aplicativos Tauri v1.
Atualize para a versão 2.0.0-beta.19 ou posterior para aplicativos Tauri v2.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tauri