Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en electron-packager (CVE-2016-10534)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019

Descripción

electron-packager es una herramienta de línea de comandos que empaqueta código fuente Electron en los paquetes ".app" y ".exe" junto con Electron. La opción de línea de comandos "--strict-ssl" en electron-packager desde la versión 5.2.1 hasta la 6.0.0 y desde la versión 6.0.0 hasta la 6.0.2 se establece en false por defecto si no se marca como true explícitamente. Esto podría permitir que un atacante realice ataques Man-in-the-Middle (MitM).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:electron-packager_project:electron-packager:*:*:*:*:*:node.js:*:* 5.2.1 (incluyendo) 6.0.2 (incluyendo)