PT-2026-102711 · Electron · Electron
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 41.10.6
Electron versões anteriores a 42.9.2
Electron versões anteriores a 43.4.1
Electron versões anteriores a 44.0.0-beta.5
Description
Um convidado
<webview> do Electron pode habilitar nodeIntegrationInWorker para seus Web Workers mesmo quando o incorporador não isolado (unsandboxed) está com a integração do Node.js desabilitada. Isso permite que conteúdo de convidados não confiáveis crie um worker habilitado para Node com mais privilégios do que os concedidos pelo incorporador. Este problema afeta apenas aplicativos que habilitam a tag <webview> e mantêm um incorporador não isolado.Recommendations
Atualize para a versão 41.10.6.
Atualize para a versão 42.9.2.
Atualize para a versão 43.4.1.
Atualize para a versão 44.0.0-beta.5.
Remova
nodeIntegrationInWorker das preferências do convidado em um manipulador will-attach-webview.
Evite habilitar a tag <webview> ao carregar conteúdo não confiável.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Electron