UNKNOWNCVE-2026-34725

dbgate-web: XSS armazenado em applicationIcon leva a potencial RCE no Electron devido à configuração de renderizador insegura

Plataforma

nodejs

Componente

dbgate

Corrigido em

7.1.5

DbGate é um gerenciador de banco de dados multiplataforma. Da versão 7.0.0 até a versão anterior à 7.1.5, existe uma vulnerabilidade XSS (Cross-Site Scripting) armazenada no DbGate porque strings de ícones SVG controladas pelo atacante são renderizadas como HTML bruto sem sanitização. Na interface do usuário web, isso permite a execução de script no navegador de outro usuário; no aplicativo de desktop Electron, isso pode escalar para execução de código local porque o Electron está configurado com nodeIntegration: true e contextIsolation: false. Este problema foi corrigido na versão 7.1.5.

Como corrigir

Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.

Monitore suas dependências automaticamente

Receba alertas quando novas vulnerabilidades afetarem seus projetos.

Começar grátis