PT-2026-96856 · Tauri · Tauri
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tauri (versões afetadas não especificadas)
Description
O plugin de atualização contém uma falha onde o comando IPC 'check' aceita um parâmetro booleano
allowDowngrades diretamente do código JavaScript do frontend. Quando este parâmetro é definido como verdadeiro, a lógica de comparação de versão muda de exigir uma versão mais recente para exigir apenas uma versão diferente. Como o conjunto de permissões padrão permite que a webview execute o comando de verificação, um ataque de Cross-Site Scripting (XSS) no frontend do aplicativo pode acionar esse comando para ignorar as proteções contra rollback, potencialmente permitindo ataques de downgrade.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tauri