Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VRCX (CVE-2024-42366)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/08/2024
Última modificación:
29/08/2024

Descripción

VRCX es una aplicación asistente/complementaria para VRChat. En versiones anteriores a la 2024.03.23, se puede combinar un navegador CefSharp con permisos excesivos y cross-site scripting mediante notificación superpuesta para dar como resultado la ejecución remota de comandos. Estas vulnerabilidades están parcheadas en VRCX 2023.12.24. Además del parche, los fabricantes de VRCX trabajaron con el equipo de VRC y bloquearon la versión anterior de VRCX en el lado API de VRC. Los usuarios que usan la versión anterior de VRCX deben actualizar su instalación para continuar usando VRCX.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vrcx-team:vrcx:*:*:*:*:*:*:*:* 2024.03.23 (excluyendo)