PT-2026-56266 · Anki · Anki
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Anki versões anteriores a 25.09.4
Description
Páginas baseadas em webview comunicam-se com o backend Rust através de uma API localhost interna. Scripts de usuário incluídos via iframes no editor podem ignorar as proteções para acessar esta API. Um pacote de cartões importado malicioso contendo um iframe incorporado pode utilizar a função
getImageForOcclusion() para ler arquivos arbitrários acessíveis ao processo e exfiltrá-los pela rede.Recommendations
Atualize para a versão 25.09.4.
Exploit
Correção
Path traversal
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Anki