PT-2024-19826 · Meta · Meta Spark Studio

CVE-2024-23347

·

Publicado

2024-01-16

·

Atualizado

2024-01-30

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Meta Spark Studio anteriores à v176
Descrição
Ao abrir um novo projeto, o Meta Spark Studio executava scripts definidos no arquivo package.json incluído como parte desse projeto. Esses scripts tinham a capacidade de executar código arbitrário no sistema com os mesmos privilégios da aplicação.
Recomendações
Para versões anteriores à v176, considere desativar a execução de scripts definidos no arquivo package.json até que uma correção esteja disponível. Restrinja o acesso ao arquivo package.json para minimizar o risco de exploração. Atualize para a versão v176 ou posterior para resolver o problema.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2024-23347

Produtos afetados

Meta Spark Studio