PT-2026-78236 · Unknown · Streambert
CVE-2026-52873
·
Publicado
2026-08-18
·
Atualizado
2026-08-21
CVSS v3.1
6.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Streambert versões 2.5.0 through 2.5.9
Description
Streambert é um aplicativo de desktop Electron multiplataforma usado para transmitir e baixar conteúdo de vídeo. O manipulador IPC
wyzie-open-redeem em index.js cria uma sessão Electron partition:wyzie-redeem e registra um hook onHeadersReceived que remove o cabeçalho Content-Security-Policy (CSP) de cada resposta nessa sessão. CSP é uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS). Além disso, a janela de resgate carece de uma restrição setWindowOpenHandler. Isso permite que a injeção de script em sub.wyzie.io, um recurso de terceiros carregado, ou em um site acessado via navegação seja executada sem as restrições de CSP, podendo afetar outras janelas e o armazenamento de sessão persistente. A exploração ocorre quando um usuário abre a janela de resgate de chave de API da Wyzie e a página carregada contém conteúdo de script controlado por um invasor. O script de renderização resultante pode invocar funcionalidades do aplicativo expostas ao renderizador e pode ser encadeado com outros problemas para acessar dados sensíveis ou serviços internos.Recommendations
Atualizar para a versão 2.6.0.
Exploit
Correção
XSS
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Streambert