Vulnerabilidad en Jan v0.5.14 (CVE-2025-29509)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
09/05/2025
Última modificación:
12/05/2025
Descripción
Jan v0.5.14 y anteriores son vulnerables a la ejecución remota de código (RCE) cuando el usuario hace clic en un enlace representado en la conversación, debido a la apertura de un sitio web externo en la aplicación y la exposición de electronAPI, con una falta de filtrado de URL al llamar a shell.openExternal().
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA