CVE-2024-23168
28Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 9.8epss 0.4%
probabilidad de explotación
0.4%top 66% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen
XSOverlay anterior a la compilación 647 permite que los sitios web que visitas envíen comandos maliciosos a través de su API WebSocket, permitiendo ejecutar cualquier código en tu computadora. Es crítico porque elude las protecciones de seguridad de la aplicación.
Detalle técnico
Control de acceso inadecuado en la API WebSocket de XSOverlay (CWE-1385) permite ejecución remota de código no autenticada desde cualquier sitio no local. El vector de ataque es basado en red, requiriendo solo interacción del usuario para visitar un sitio malicioso mientras XSOverlay se ejecuta; el impacto es ejecución arbitraria de código con privilegios de la aplicación.
Resumen generado y traducido por IA a partir de la descripción oficial.
Vulnerability in Xiexe XSOverlay before build 647 allows non-local websites to send the malicious commands to the WebSocket API, resulting in the arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a