Electron框架有远端攻击漏洞,Skype与Slack恐遭殃
报价宝综合消息Electron框架有远端攻击漏洞,Skype与Slack恐遭殃

Electron已释出新版本修补漏洞。
图片来源:
Electron
开源框架Electron在本周修补了编号为CVE-2018-1000006的安全漏洞,该漏洞允许骇客执行远端程式攻击,可能波及各种采用Electron框架的Windows应用程序,涵盖Skype、Slack及Wordpress等。
Electron为一图像使用者界面(GUI)框架,可利用Node.js与Chromium等原本运用在网络应用程序中的元件来打造桌面GUI应用。
Electron团队表示,采用Electron框架并使用客制化协定处理器的应用程序就会受到该漏洞的影响,但它只波及Windows平台,并未祸延macOS与Linux。
根据该团队的说明,只要是在Windows上把自己登录为协定预设处理器的Electron程式都会受到漏洞影响,不管它们是透过程式码、Windows登录档或API执行登录,将允许骇客自远端执行任意程式。
现阶段坊间有超过400款程式采用Electron,涵盖Skype、Slack、Wordpress与Signal等,但并不确定有多少程式受到波及,其中的Signal已澄清自己不受影响。
Electron团队已释出新版,并呼吁所有的Electron开发者进行更新,也针对无法立即更新的程式提供了暂时解决方案。
