PT-2024-5724 · Western Digital · Wd Discovery

Abdulkarim

+2

·

Publicado

2024-08-02

·

Atualizado

2024-09-12

·

CVE-2024-22169

CVSS v2.0

7.2

Alta

VetorAV:L/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do WD Discovery anteriores à 5.0.589
Descrição
O problema está relacionado a uma configuração incorreta nas definições do ambiente Node.js do WD Discovery, o que poderia permitir a execução de código utilizando a variável de ambiente ELECTRON RUN AS NODE. Qualquer aplicativo malicioso operando com permissões de usuário padrão pode explorar essa vulnerabilidade, permitindo a execução de código dentro do contexto do aplicativo WD Discovery. O vetor de ataque requer que a vítima tenha o aplicativo WD Discovery instalado em seu dispositivo.
Recomendações
Para versões anteriores à 5.0.589, atualize para a versão 5.0.589, que corrige esta vulnerabilidade desativando certos recursos e fusíveis no Electron. Como solução alternativa temporária, considere restringir o acesso à variável de ambiente ELECTRON RUN AS NODE para minimizar o risco de exploração.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06437
CVE-2024-22169

Produtos afetados

Wd Discovery