CVE-2020-15215
इलेक्ट्रॉन में संदर्भ अलगाव बाईपास
- प्रकाशित
- 6 अक्टू॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 50.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Electron के संस्करण 11.0.0-beta.6, 10.1.2, 9.3.1 या 8.5.2 से पहले के संस्करण कॉन्टेक्स्ट आइसोलेशन बायपास के प्रति संवेदनशील हैं। जो ऐप्स `contextIsolation` और `sandbox: true` दोनों का उपयोग करते हैं, वे प्रभावित होते हैं। जो ऐप्स `contextIsolation` और `nodeIntegrationInSubFrames: true` दोनों का उपयोग करते हैं, वे प्रभावित होते हैं। यह एक कॉन्टेक्स्ट आइसोलेशन बायपास है, जिसका अर्थ है कि रेंडरर में मुख्य वर्ल्ड कॉन्टेक्स्ट में चलने वाला कोड पृथक Electron कॉन्टेक्स्ट तक पहुँच सकता है और विशेषाधिकार प्राप्त क्रियाएँ कर सकता है।
स्रोत
1इलेक्ट्रॉन बाउंड्री हार्डनिंग, रेंडरर/मेन-प्रोसेस आइसोलेशन, IPC नीति प्रवर्तन और डेस्कटॉप एप्लिकेशन सुरक्षा कमजोरियों का अध्ययन करने के लिए नेविगेशन नियंत्रणों के लिए प्रूफ-ऑफ-कॉन्सेप्ट वैलिडेशन हार्नेस।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।