PT-2026-106823 · Npm · @Quasar/App-Vite+2
CVE-2026-106105
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@quasar/ssl-certificate versões anteriores a 2.1.0
@quasar/cli versões anteriores a 5.0.4
@quasar/app-vite versões anteriores a 3.3.0
Description
O utilitário @quasar/ssl-certificate armazena em cache uma chave privada e um certificado PEM combinados sem aplicar permissões de sistema de arquivos exclusivas ao proprietário. Isso permite que outro usuário local com acesso de leitura ao cache copie a chave e se passe por um endpoint TLS de desenvolvimento em ambientes que confiam no certificado. Além disso, o certificado gerado é capaz de atuar como CA, possui usos de chave desnecessariamente amplos e codifica o endereço de loopback IPv6 como um nome alternativo de DNS.
Recommendations
Atualize o @quasar/ssl-certificate para a versão 2.1.0 ou posterior.
Atualize o @quasar/cli para a versão 5.0.4 ou posterior.
Atualize o @quasar/app-vite para a versão 3.3.0 ou posterior.
Exploit
Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Quasar/App-Vite
@Quasar/Cli
@Quasar/Ssl-Certificate