Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Actualización de seguridad de app-builder-lib #25

Merged
merged 1 commit into from
Mar 5, 2024
Merged

Conversation

Crujera27
Copy link
Member

Solo para Windows: el instalador de NSIS realiza una llamada al sistema para abrir cmd.exe a través de NSExec en el script del instalador .nsh. NSExec busca de forma predeterminada el directorio actual donde se encuentra el instalador antes de buscar PATH. Esto significa que si un atacante puede colocar un archivo ejecutable malicioso llamado cmd.exe en la misma carpeta que el instalador, el instalador ejecutará el archivo malicioso. Parches

Corregido en electron-userland/electron-builder#8059 Soluciones alternativas

Ninguno, se ejecuta en el nivel del instalador antes de que la aplicación esté presente en el sistema, por lo que no hay forma de verificar si existe en un instalador actual. Referencias

https://cwe.mitre.org/data/definitions/426.html
https://cwe.mitre.org/data/definitions/427

Solo para Windows: el instalador de NSIS realiza una llamada al sistema para abrir cmd.exe a través de NSExec en el script del instalador .nsh. NSExec busca de forma predeterminada el directorio actual donde se encuentra el instalador antes de buscar PATH. Esto significa que si un atacante puede colocar un archivo ejecutable malicioso llamado cmd.exe en la misma carpeta que el instalador, el instalador ejecutará el archivo malicioso.
Parches

Corregido en electron-userland/electron-builder#8059
Soluciones alternativas

Ninguno, se ejecuta en el nivel del instalador antes de que la aplicación esté presente en el sistema, por lo que no hay forma de verificar si existe en un instalador actual.
Referencias

https://cwe.mitre.org/data/definitions/426.html
https://cwe.mitre.org/data/definitions/427
@zaibiti zaibiti self-assigned this Mar 5, 2024
@Crujera27 Crujera27 merged commit 7bc9e8f into main Mar 5, 2024
5 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

Successfully merging this pull request may close these issues.

2 participants