dbgate-web: XSS armazenado em applicationIcon leva a potencial RCE no Electron devido à configuração de renderizador insegura
Plataforma
nodejs
Componente
dbgate
Corrigido em
7.1.5
DbGate é um gerenciador de banco de dados multiplataforma. Da versão 7.0.0 até a versão anterior à 7.1.5, existe uma vulnerabilidade XSS (Cross-Site Scripting) armazenada no DbGate porque strings de ícones SVG controladas pelo atacante são renderizadas como HTML bruto sem sanitização. Na interface do usuário web, isso permite a execução de script no navegador de outro usuário; no aplicativo de desktop Electron, isso pode escalar para execução de código local porque o Electron está configurado com nodeIntegration: true e contextIsolation: false. Este problema foi corrigido na versão 7.1.5.
Como corrigir
Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.
Monitore suas dependências automaticamente
Receba alertas quando novas vulnerabilidades afetarem seus projetos.
Começar grátis