Vulnerabilidad en VRCX (CVE-2024-42366)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/08/2024
Última modificación:
29/08/2024
Descripción
VRCX es una aplicación asistente/complementaria para VRChat. En versiones anteriores a la 2024.03.23, se puede combinar un navegador CefSharp con permisos excesivos y cross-site scripting mediante notificación superpuesta para dar como resultado la ejecución remota de comandos. Estas vulnerabilidades están parcheadas en VRCX 2023.12.24. Además del parche, los fabricantes de VRCX trabajaron con el equipo de VRC y bloquearon la versión anterior de VRCX en el lado API de VRC. Los usuarios que usan la versión anterior de VRCX deben actualizar su instalación para continuar usando VRCX.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vrcx-team:vrcx:*:*:*:*:*:*:*:* | 2024.03.23 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página