PT-2026-102684 · Electron · Electron
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 41.10.4
Electron versões anteriores a 42.5.2
Electron versões anteriores a 43.0.0
Description
Pop-ups abertos a partir de um iframe sandboxed através do caminho de navegação OpenURLFromTab, como links que utilizam
target=" blank" ou cliques com o botão central, não herdam as restrições de sandbox do HTML. Um iframe não confiável configurado com allow-scripts e allow-popups pode abrir um pop-up com a origem completa do aplicativo de incorporação. Isso permite que o pop-up acesse os cookies, o armazenamento e as capacidades de scripting de mesma origem daquela origem. Este problema afeta apenas aplicativos que incorporam conteúdo não confiável em iframes sandboxed.Recommendations
Atualize para a versão 41.10.4.
Atualize para a versão 42.5.2.
Atualize para a versão 43.0.0.
Use
setWindowOpenHandler no WebContents pai para negar ou restringir pop-ups abertos a partir de frames sandboxed.
Evite aplicar allow-popups a iframes sandboxed que renderizam conteúdo não confiável.Exploit
Correção
Protection Mechanism Failure
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Electron