PT-2024-14036 · Td Bank · Td Advanced Dashboard Client
CVE-2023-50975
·
Publicado
2024-02-21
·
Atualizado
2025-05-06
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Cliente TD Bank TD Advanced Dashboard até a versão 3.0.3 para macOS
Descrição
A vulnerabilidade permite a execução de código arbitrário devido à ausência de electron::fuses::IsRunAsNodeEnabled, o que significa que ELECTRON RUN AS NODE pode ser usado em produção. Isso facilita o acesso a informações bancárias por um processo comprometido.
Recomendações
Para o cliente TD Bank TD Advanced Dashboard até a versão 3.0.3 para macOS, considere desativar o uso de ELECTRON RUN AS NODE em produção até que um patch esteja disponível. Restrinja o acesso a informações bancárias confidenciais para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Td Advanced Dashboard Client