PT-2024-2625 · Unknown · Codeium-Chrome

·

CVE-2024-28120

·

Publicado

2024-03-11

·

Atualizado

2024-03-13

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
codeium-chrome (versões afetadas não especificadas)
Descrição
O problema está relacionado à falta de proteção dos dados de serviço no plugin codeium-chrome. Um invasor pode explorar essa falha para enviar solicitações arbitrárias ao servidor interno de autocompletar em nome de outro usuário. O service worker da extensão codeium-chrome não verifica o remetente ao receber uma mensagem externa, permitindo que um invasor roube a chave API do Codeium do usuário e se passe por ele no servidor de autocompletar do backend.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução temporária, considere monitorar o uso da sua chave de API para minimizar o risco de exploração. Restrinja o acesso à chave de API do Codeium para impedir o uso não autorizado até que o problema seja resolvido.

Exploit

Improper Access Control

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02692
CVE-2024-28120
GHSA-8C7J-2H97-Q63P

Produtos afetados

Codeium-Chrome