PT-2025-25172 · Unknown · Rocket.Chat

·

CVE-2024-8270

·

Publicado

2025-06-10

·

Atualizado

2025-06-11

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Rocket.Chat (versões afetadas não especificadas)
Descrição O problema permite contornar as políticas de Transparência, Consentimento e Controle (TCC), possibilitando a exploração ou o abuso de permissões especificadas em seus entitlements, como microfone, câmera, automação e cliente de rede. O aplicativo é vulnerável a ataques de injeção de DYLIB por não estar assinado com o Hardened Runtime nem configurado para impor a Library Validation, o que pode levar a ações não autorizadas ou ao escalonamento de permissões. Como resultado, um atacante obtém capacidades que não são permitidas por padrão dentro do Sandbox e do perfil do aplicativo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8270

Produtos afetados

Rocket.Chat