Vulnerabilidad en Tauri (CVE-2024-35222)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
23/05/2024
Última modificación:
24/05/2024
Descripción
Tauri es un framework para crear archivos binarios para las principales plataformas de escritorio. Los iFrames de origen remoto en aplicaciones Tauri pueden acceder a los endpoints de Tauri IPC sin estar permitidos explícitamente en `dangerousRemoteDomainIpcAccess` en v1 y en las `capacidades` en v2. Un atacante que controle el contenido de un iframe que se ejecuta dentro de una aplicación Tauri podría invocar comandos válidos con consecuencias potencialmente no deseadas ("eliminar proyecto", "transferir créditos", etc.). Esta vulnerabilidad ha sido parcheada en las versiones 1.6.7 y 2.0.0-beta.19.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA