PT-2026-45495 · Npm · Vite+1
CVE-2024-52011
·
Publicado
2026-06-01
·
Atualizado
2026-08-31
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
launch-editor versões anteriores a 2.9.0
vite versões anteriores a 5.4.9
Description
A sanitização insuficiente do argumento
file na função launchEditor() permite que um invasor execute comandos arbitrários em sistemas Windows ao fornecer um nome de arquivo que contenha caracteres especiais. Isso pode ocorrer se um invasor conseguir posicionar um arquivo com um nome malicioso e controlar o argumento file passado para o método launchEditor(), como em um servidor de desenvolvimento onde um site malicioso força o download de um arquivo com um caminho previsível.Recommendations
Atualize o launch-editor para a versão 2.9.0 ou posterior.
Atualize o vite para a versão 5.4.9 ou posterior.
Exploit
Correção
Argument Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Launch-Editor
Vite