8.6

CVE-2021-39184

Sandboxed renderers can obtain thumbnails of arbitrary files through the nativeImage API

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. A vulnerability in versions prior to 11.5.0, 12.1.0, and 13.3.0 allows a sandboxed renderer to request a "thumbnail" image of an arbitrary file on the user's system. The thumbnail can potentially include significant parts of the original file, including textual data in many cases. Versions 15.0.0-alpha.10, 14.0.0, 13.3.0, 12.1.0, and 11.5.0 all contain a fix for the vulnerability. Two workarounds aside from upgrading are available. One may make the vulnerability significantly more difficult for an attacker to exploit by enabling `contextIsolation` in one's app. One may also disable the functionality of the `createThumbnailFromPath` API if one does not need it.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Electronjs ≫ Electron Version >= 10.1.0 < 11.5.0
Electronjs ≫ Electron Version >= 12.0.0 < 12.1.0
Electronjs ≫ Electron Version >= 13.0.0 < 13.3.0
Electronjs ≫ Electron Version 14.0.0 Update beta1
Electronjs ≫ Electron Version 14.0.0 Update beta10
Electronjs ≫ Electron Version 14.0.0 Update beta11
Electronjs ≫ Electron Version 14.0.0 Update beta12
Electronjs ≫ Electron Version 14.0.0 Update beta13
Electronjs ≫ Electron Version 14.0.0 Update beta14
Electronjs ≫ Electron Version 14.0.0 Update beta15
Electronjs ≫ Electron Version 14.0.0 Update beta16
Electronjs ≫ Electron Version 14.0.0 Update beta17
Electronjs ≫ Electron Version 14.0.0 Update beta18
Electronjs ≫ Electron Version 14.0.0 Update beta19
Electronjs ≫ Electron Version 14.0.0 Update beta2
Electronjs ≫ Electron Version 14.0.0 Update beta20
Electronjs ≫ Electron Version 14.0.0 Update beta21
Electronjs ≫ Electron Version 14.0.0 Update beta22
Electronjs ≫ Electron Version 14.0.0 Update beta23
Electronjs ≫ Electron Version 14.0.0 Update beta24
Electronjs ≫ Electron Version 14.0.0 Update beta25
Electronjs ≫ Electron Version 14.0.0 Update beta3
Electronjs ≫ Electron Version 14.0.0 Update beta4
Electronjs ≫ Electron Version 14.0.0 Update beta5
Electronjs ≫ Electron Version 14.0.0 Update beta6
Electronjs ≫ Electron Version 14.0.0 Update beta7
Electronjs ≫ Electron Version 14.0.0 Update beta8
Electronjs ≫ Electron Version 14.0.0 Update beta9
Electronjs ≫ Electron Version 15.0.0 Update alpha1
Electronjs ≫ Electron Version 15.0.0 Update alpha2
Electronjs ≫ Electron Version 15.0.0 Update alpha3
Electronjs ≫ Electron Version 15.0.0 Update alpha4
Electronjs ≫ Electron Version 15.0.0 Update alpha5
Electronjs ≫ Electron Version 15.0.0 Update alpha6
Electronjs ≫ Electron Version 15.0.0 Update alpha7
Electronjs ≫ Electron Version 15.0.0 Update alpha8
Electronjs ≫ Electron Version 15.0.0 Update alpha9
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 1.05% 0.61
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 8.6 3.9 4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
NIST 5 10 2.9
AV:N/AC:L/Au:N/C:P/I:N/A:N
security-advisories@github.com 6.8 2.2 4
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
CWE-668 Exposure of Resource to Wrong Sphere

The product exposes a resource to the wrong control sphere, providing unintended actors with inappropriate access to the resource.

CWE-862 Missing Authorization

The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

https://github.com/electron/electron/pull/30728
Third Party Advisory
https://github.com/electron/electron/security/advisories/GHSA-mpjm-v997-c4h4
Third Party Advisory
Mitigation