CVE-2026-28403

HIGH CVSS 3.1: 7,6 EPSS 0.02%
Обновлено 2 марта 2026
Textream
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-346 (Ошибка проверки источника)
Поставщик Textream
Публичный эксплойт Нет

Textream — бесплатное приложение-телесуфлер для MacOS. До версии 1.5.1 сервер WebSocket DirectorServer (ws://127.0.0.1:<httpPort+1>) принимал соединения из любого источника без проверки заголовка HTTP Origin во время рукопожатия WebSocket. Вредоносная веб-страница, посещенная в том же сеансе браузера, может незаметно подключиться к локальному серверу WebSocket и отправить произвольные полезные данные DirectorCommand, что позволяет полностью удаленно управлять содержимым телесуфлера.

Версия 1.5.1 устраняет проблему.

Показать оригинальное описание (EN)

Textream is a free macOS teleprompter app. Prior to version 1.5.1, the `DirectorServer` WebSocket server (`ws://127.0.0.1:<httpPort+1>`) accepts connections from any origin without validating the HTTP `Origin` header during the WebSocket handshake. A malicious web page visited in the same browser session can silently connect to the local WebSocket server and send arbitrary `DirectorCommand` payloads, allowing full remote control of the teleprompter content. Version 1.5.1 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Связанные уязвимости