PT-2026-30010 · Electron · Electron
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Electron versões 39.0.0-alpha.1 até 39.7.9, 40.0.0-alpha.1 até 40.6.9 e 41.0.0-alpha.1 até 41.0.0-beta.7
Description
Aplicações Electron que passam objetos VideoFrame (da API WebCodecs) através do contextBridge estão suscetíveis a um bypass de isolamento de contexto. Um invasor com a capacidade de executar JavaScript no mundo principal, como por meio de um ataque de scripting entre sites (XSS), pode aproveitar um VideoFrame conectado para obter acesso ao mundo isolado, incluindo potencialmente APIs Node.js expostas por meio do script de pré-carregamento. As aplicações estão em risco apenas se um script de pré-carregamento retornar, resolver ou passar um objeto VideoFrame para o mundo principal usando
contextBridge.exposeInMainWorld(). O problema é resolvido nas versões 39.8.0, 40.7.0 e 41.0.0-beta.8.Recommendations
As versões 39.0.0-alpha.1 até 39.7.9 devem ser atualizadas para a versão 39.8.0.
As versões 40.0.0-alpha.1 até 40.6.9 devem ser atualizadas para a versão 40.7.0.
As versões 41.0.0-alpha.1 até 41.0.0-beta.7 devem ser atualizadas para a versão 41.0.0-beta.8.
Como alternativa, evite passar objetos
VideoFrame através do contextBridge. Se a transferência de dados do frame de vídeo for necessária, serialize-o para um ArrayBuffer ou ImageBitmap antes de conectá-lo.Exploit
Correção
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Electron