PT-2025-22454 · Poedit · Poedit
CVE-2025-4280
·
Publicado
2025-05-22
·
Atualizado
2025-05-22
CVSS v4.0
4.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Poedit anteriores à 3.6.3
Descrição
A versão para macOS do Poedit empacota um interpretador Python que herda as permissões de Transparência, Consentimento e Controle (TCC) concedidas pelo usuário ao pacote principal do aplicativo. Um atacante com acesso local de usuário pode invocar este interpretador com comandos ou scripts arbitrários, aproveitando as permissões TCC previamente concedidas ao aplicativo para acessar arquivos do usuário em pastas protegidas por privacidade sem acionar solicitações de autorização. O acesso a outros recursos além das permissões TCC previamente concedidas solicitará aprovação do usuário em nome do Poedit, potencialmente mascarando a intenção maliciosa do atacante.
Recomendações
Para versões anteriores à 3.6.3, atualize para a versão 3.6.3 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao interpretador Python empacotado com o Poedit para minimizar o risco de exploração.
Exploit
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Poedit