PT-2026-97244 · Tauri · Tauri
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tauri (versões afetadas não especificadas)
Descrição
O plugin de atualização verifica os binários de atualização usando assinaturas minisign, mas a assinatura cobre apenas os bytes brutos do binário. O manifesto de atualização, que contém o número da versão, a URL de download e a assinatura, é recuperado via TLS, mas não é assinado ou autenticado. Como a única verificação de anti-rollback compara o campo de versão do manifesto com a versão atual, e esse campo não é assinado, um invasor que consiga fornecer um manifesto manipulado pode forçar a instalação de qualquer versão assinada anterior sem possuir a chave privada do desenvolvedor.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tauri