Le plugin Updater de Tauri exposait au frontend un paramètre allowDowngrades permettant de transformer la vérification « version plus récente » en simple comparaison de différence de version.
Analyse technique
La commande IPC check du plugin acceptait allowDowngrades depuis le JavaScript du frontend. Si sa valeur était vraie, le comparateur autorisait une mise à jour dès lors que la version cible différait de la version courante, supprimant la protection anti-retour de version. Le jeu de permissions par défaut autorisait l’accès du webview à cette commande.
Impact, versions et correctif
Détection / vérification
Examiner les journaux d’update et les appels IPC pour des vérifications incluant allowDowngrades=true ; surveiller les propositions d’installation de versions inférieures à la version exécutée.
Action recommandée
Mettre à niveau le plugin Updater vers updater-v2.12.0 et traiter toute XSS dans le frontend Tauri comme un risque de sécurité de la chaîne de mise à jour.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).