CRITICAL✓ PATCH🇬🇧 English

CVE-2017-16151

RCE w Google Chromium wpływające na wszystkie wersje Electron

CVSS 9.8v3.0pub. 2018-06-07upd. 2024-11-21

W silniku Google Chromium wykryto podatność umożliwiającą zdalne wykonanie kodu (RCE), która dotyka wszystkich aktualnych wersji platformy Electron. Każda aplikacja Electron pobierająca zdalne treści jest podatna na ten exploit, niezależnie od włączonej opcji sandbox.

Pokaż oryginał (EN)

Based on details posted by the ElectronJS team; A remote code execution vulnerability has been discovered in Google Chromium that affects all recent versions of Electron. Any Electron app that accesses remote content is vulnerable to this exploit, regardless of whether the [sandbox option](https://electron.atom.io/docs/api/sandbox-option) is enabled.

🤖 Analiza AI
Jak działa

Podatność pochodzi z Google Chromium i jest dziedziczona przez Electron, który opiera się na tym silniku. Atakujący może wykorzystać lukę poprzez dostarczenie złośliwej zdalnej treści do aplikacji Electron. Co istotne, mechanizm ochronny sandbox nie stanowi wystarczającej bariery — exploit działa niezależnie od jego stanu, co znacząco poszerza powierzchnię ataku.

Skutki

Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wykonać dowolny kod w kontekście aplikacji Electron, uzyskując pełną kontrolę nad poufnością, integralnością i dostępnością systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły opublikowane przez zespół ElectronJS pod adresem https://electron.atom.io/blog/2017/09/27/chromium-rce-vulnerability-fix

Kogo dotyczy

Wszystkie ostatnie (aktualnie wydane w tamtym czasie) wersje Electron (Electronjs Electron); szczegółowe wersje wskazane w referencjach producenta

Uwagi

Podatność została opisana i ujawniona przez zespół ElectronJS. Źródłem luki jest Google Chromium, a nie sam Electron — Electron dziedziczy podatność jako aplikacja oparta na Chromium.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Electronjs Electron

    APP
    Electronjs
    < 1.7.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-34774HIGH8.1ten sam produkt

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior ...

CVE-2026-34771HIGH7.5ten sam produkt

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior ...

CVE-2026-34770HIGH7.0ten sam produkt

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior ...

CVE-2026-34769HIGH7.7ten sam produkt

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior ...

CVE-2026-34780HIGH8.3ten sam produkt

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. From v...