PT-2026-43403 · Prolix Oc · Lumiverse
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lumiverse versões anteriores a 0.9.7
Description
O sistema de anulação de componentes transpila TSX fornecido pelo usuário usando Sucrase e o avalia via
new Function. Para evitar a execução maliciosa, o sistema tenta ocultar globais perigosos, como fetch, window e eval, definindo-os como undefined, e utiliza um validador de código fonte estático, validateComponentOverrideSource(), para bloquear esses identificadores usando regex de limite de palavra. No entanto, ambos os controles podem ser eludidos. O validador estático pode ser evitado reconstruindo identificadores bloqueados a partir de fragmentos de string em tempo de execução. Além disso, um escape de sandbox é possível usando useRef e useEffect; ao anexar uma referência a um elemento renderizado, um invasor pode obter um nó DOM ativo e acessar o objeto window real via node['ownerDoc'+'ument']['def'+'aultView']. Isso permite a execução de código arbitrário em uma sessão autenticada quando a vítima importa e habilita um pacote de tema malicioso (.lumitheme ou .lumiverse-theme) no Editor de Temas.Recommendations
Atualize o Lumiverse para a versão 0.9.7.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lumiverse