PT-2026-47613 · Anyquery · Anyquery
CVE-2026-47252
·
Publicado
2026-06-08
·
Atualizado
2026-07-30
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
anyquery versão 0.4.4
Description
O plugin
chrome tabs (incluindo variantes do Brave, Edge e Safari) permite a injeção de código AppleScript e JXA em hosts macOS. O problema ocorre porque um valor url controlado por SQL é interpolado diretamente em um modelo AppleScript sem a devida filtragem antes de ser executado via o comando osascript. Um usuário autenticado com a capacidade de emitir instruções SQL INSERT ou UPDATE na tabela virtual chrome tabs pode usar um payload contendo quebras de linha para romper a estrutura do script pretendida e executar comandos arbitrários no nível do sistema operacional usando do shell script. Isso pode ser explorado via CLI local ou interface de servidor HTTP, concedendo ao invasor os privilégios do processo anyquery, incluindo acesso ao sistema de arquivos e prompts de keychain.Recommendations
Para a versão 0.4.4, escape caracteres de aspas duplas e quebras de linha no valor
url antes da interpolação em plugins/chrome/tabs.go nas linhas 141 e 169, ou passe a URL como uma variável AppleScript usando o mecanismo argv para evitar a interpolação de strings.
Valide se a url está em conformidade com os esquemas permitidos, como https://, http:// ou chrome://, antes do processamento.
Como medida de mitigação temporária, restrinja o acesso à tabela virtual chrome tabs para evitar operações de INSERT ou UPDATE não autorizadas.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anyquery