CVE-2024-21625

SideQuest is a place to get virtual reality applications for Oculus Quest. The SideQuest desktop application uses deep links with a custom protocol (`sidequest://`) to trigger actions in the application from its web contents. Because, prior to version 0.10.35, the deep link URLs were not sanitized properly in all cases, a one-click remote code execution can be achieved in cases when a device is connected, the user is presented with a malicious link and clicks it from within the application. As of version 0.10.35, the custom protocol links within the electron application are now being parsed and sanitized properly.
Configurations

Configuration 1 (hide)

cpe:2.3:a:sidequestvr:sidequest:*:*:*:*:*:*:*:*

History

21 Nov 2024, 08:54

Type Values Removed Values Added
References () https://github.com/SideQuestVR/SideQuest/security/advisories/GHSA-3v86-cf9q-x4x7 - Vendor Advisory () https://github.com/SideQuestVR/SideQuest/security/advisories/GHSA-3v86-cf9q-x4x7 - Vendor Advisory

11 Jan 2024, 16:52

Type Values Removed Values Added
Summary
  • (es) SideQuest es un lugar para conseguir aplicaciones de realidad virtual para Oculus Quest. La aplicación de escritorio SideQuest utiliza enlaces profundos con un protocolo personalizado (`sidequest://`) para activar acciones en la aplicación desde su contenido web. Debido a que, antes de la versión 0.10.35, las URL de los enlaces profundos no se sanitizaban adecuadamente en todos los casos, se puede lograr una ejecución remota de código con un solo clic en los casos en que cuando un dispositivo está conectado, al usuario se le presenta un enlace malicioso y hace clic en él. desde dentro de la aplicación. A partir de la versión 0.10.35, los enlaces de protocolo personalizados dentro de la aplicación electrónica ahora se analizan y sanitizan correctamente.
First Time Sidequestvr sidequest
Sidequestvr
References () https://github.com/SideQuestVR/SideQuest/security/advisories/GHSA-3v86-cf9q-x4x7 - () https://github.com/SideQuestVR/SideQuest/security/advisories/GHSA-3v86-cf9q-x4x7 - Vendor Advisory
CPE cpe:2.3:a:sidequestvr:sidequest:*:*:*:*:*:*:*:*

04 Jan 2024, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-01-04 15:15

Updated : 2024-11-21 08:54


NVD link : CVE-2024-21625

Mitre link : CVE-2024-21625

CVE.ORG link : CVE-2024-21625


JSON object : View

Products Affected

sidequestvr

  • sidequest
CWE
CWE-20

Improper Input Validation