CVE-2020-15215
Isolamento del contesto bypassato in Electron
- Pubblicato
- 6 ott 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 50,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Electron prima delle versioni 11.0.0-beta.6, 10.1.2, 9.3.1 o 8.5.2 è vulnerabile a un bypass dell'isolamento del contesto. Le app che utilizzano sia `contextIsolation` che `sandbox: true` sono interessate. Le app che utilizzano sia `contextIsolation` che `nodeIntegrationInSubFrames: true` sono interessate. Si tratta di un bypass dell'isolamento del contesto, il che significa che il codice in esecuzione nel contesto del mondo principale nel renderer può raggiungere il contesto Electron isolato ed eseguire azioni privilegiate.
Fonti
1Harness di validazione proof-of-concept per il rafforzamento dei confini di Electron, modellizzazione dell’isolamento renderer/processo principale, applicazione delle policy IPC e controlli di navigazione per studiare le vulnerabilità di sicurezza delle applicazioni desktop.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.