PT-2026-102710 · Electron · Electron
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 41.10.6
Electron versões anteriores a 42.9.2
Electron versões anteriores a 43.4.1
Electron versões anteriores a 44.0.0-beta.5
Description
Respostas servidas através das funções
protocol.registerFileProtocol ou protocol.registerHttpProtocol para um esquema personalizado registrado com supportFetchAPI habilitado, mas com corsEnabled desabilitado, podem permanecer legíveis por scripts entre origens. Isso ocorre quando as aplicações expõem tal esquema e carregam conteúdo não confiável na mesma sessão. O Cross-Origin Resource Sharing (CORS) é um mecanismo que restringe páginas web de fazerem requisições a um domínio diferente daquele que serviu a página web.Recommendations
Atualize para a versão 41.10.6.
Atualize para a versão 42.9.2.
Atualize para a versão 43.4.1.
Atualize para a versão 44.0.0-beta.5.
Defina
corsEnabled como true no esquema.
Evite carregar conteúdo não confiável em janelas que possam acessar o esquema registrado.Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron