Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tauri (CVE-2024-35222)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
23/05/2024
Última modificación:
24/05/2024

Descripción

Tauri es un framework para crear archivos binarios para las principales plataformas de escritorio. Los iFrames de origen remoto en aplicaciones Tauri pueden acceder a los endpoints de Tauri IPC sin estar permitidos explícitamente en `dangerousRemoteDomainIpcAccess` en v1 y en las `capacidades` en v2. Un atacante que controle el contenido de un iframe que se ejecuta dentro de una aplicación Tauri podría invocar comandos válidos con consecuencias potencialmente no deseadas ("eliminar proyecto", "transferir créditos", etc.). Esta vulnerabilidad ha sido parcheada en las versiones 1.6.7 y 2.0.0-beta.19.