CVE-2020-15215
Kontextisolierungs-Bypass in Electron
- Veröffentlicht
- 06.10.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 50,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Electron vor den Versionen 11.0.0-beta.6, 10.1.2, 9.3.1 oder 8.5.2 ist anfällig für einen Context-Isolation-Bypass. Apps, die sowohl `contextIsolation` als auch `sandbox: true` verwenden, sind betroffen. Apps, die sowohl `contextIsolation` als auch `nodeIntegrationInSubFrames: true` verwenden, sind betroffen. Dies ist ein Context-Isolation-Bypass, was bedeutet, dass Code, der im Main-World-Kontext im Renderer ausgeführt wird, in den isolierten Electron-Kontext gelangen und privilegierte Aktionen ausführen kann.
Quellen
1Proof-of-concept-Validierungsrahmenwerk zur Härtung von Electron-Grenzen, Modellierung der Renderer/Hauptprozess-Isolation, IPC-Richtliniendurchsetzung und Navigationskontrollen zur Untersuchung von Sicherheitsschwachstellen in Desktop-Anwendungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.