PT-2024-2625 · Unknown · Codeium-Chrome
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do software vulnerável e versões afetadas
codeium-chrome (versões afetadas não especificadas)
Descrição
O problema está relacionado à falta de proteção dos dados de serviço no plugin codeium-chrome. Um invasor pode explorar essa falha para enviar solicitações arbitrárias ao servidor interno de autocompletar em nome de outro usuário. O service worker da extensão codeium-chrome não verifica o remetente ao receber uma mensagem externa, permitindo que um invasor roube a chave API do Codeium do usuário e se passe por ele no servidor de autocompletar do backend.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução temporária, considere monitorar o uso da sua chave de API para minimizar o risco de exploração. Restrinja o acesso à
chave de API do Codeium para impedir o uso não autorizado até que o problema seja resolvido.Exploit
Improper Access Control
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Codeium-Chrome