Electron - это фреймворк для написания кроссплатформенных настольных приложений с использованием JavaScript, HTML и CSS. Уязвимость в верси…
Electron - это фреймворк для написания кроссплатформенных настольных приложений с использованием JavaScript, HTML и CSS. Уязвимость в версиях, предшествующих 11.5.0, 12.1.0 и 13.3.0, позволяет изолированному рендереру запрашивать изображение "миниатюры" произвольного файла в системе пользователя. Миниатюра потенциально может включать значительные части исходного файла, в том числе текстовые данные во многих случаях. Версии 15.0.0-alpha.10, 14.0.0, 13.3.0, 12.1.0 и 11.5.0 содержат исправление для этой уязвимости. Доступны два обходных пути, помимо обновления. Один из них может значительно затруднить эксплуатацию уязвимости злоумышленником, включив `contextIsolation` в своем приложении. Также можно отключить функциональность API `createThumbnailFromPath`, если она не требуется.
Программный продукт раскрывает ресурс в ненадлежащей сфере управления, предоставляя незаслуженный доступ к ресурсу непредусмотренным субъектам.
https://cwe.mitre.org/data/definitions/668.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| electron | Отслеживается | |
| electron | * | Отслеживается |