PT-2024-34880 · Element · Element Web+1

Davidegirardi

·

Publicado

2024-11-12

·

Atualizado

2024-11-13

·

CVE-2024-51749

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Element Web e Desktop anteriores à 1.11.85
Descrição
O problema diz respeito ao tratamento de miniaturas de anexos, adesivos e imagens. Especificamente, as versões do Element Web e Desktop anteriores à 1.11.85 não verificam se essas miniaturas são válidas. Essa falha permite a possibilidade de adicionar miniaturas a eventos que podem acionar o download de um arquivo ao serem clicadas.
Recomendações
Para versões anteriores à 1.11.85, atualize para a versão 1.11.85 ou posterior para resolver o problema. Como solução temporária, considere restringir o tratamento de miniaturas de anexos, adesivos e imagens até que a atualização seja aplicada.

Exploit

Correção

UI Misrepresentation of Critical Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-51749
GHSA-5486-384G-MCX2

Produtos afetados

Element Desktop
Element Web