PT-2025-22454 · Poedit · Poedit

CVE-2025-4280

·

Publicado

2025-05-22

·

Atualizado

2025-05-22

CVSS v4.0

4.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Poedit anteriores à 3.6.3
Descrição A versão para macOS do Poedit empacota um interpretador Python que herda as permissões de Transparência, Consentimento e Controle (TCC) concedidas pelo usuário ao pacote principal do aplicativo. Um atacante com acesso local de usuário pode invocar este interpretador com comandos ou scripts arbitrários, aproveitando as permissões TCC previamente concedidas ao aplicativo para acessar arquivos do usuário em pastas protegidas por privacidade sem acionar solicitações de autorização. O acesso a outros recursos além das permissões TCC previamente concedidas solicitará aprovação do usuário em nome do Poedit, potencialmente mascarando a intenção maliciosa do atacante.
Recomendações Para versões anteriores à 3.6.3, atualize para a versão 3.6.3 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao interpretador Python empacotado com o Poedit para minimizar o risco de exploração.

Exploit

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4280
GHSA-8FCW-V6GR-HP34

Produtos afetados

Poedit