CVE-2016-10663
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O módulo wixtoolset do Node baixa arquivos binários por HTTP não criptografado em vez de HTTPS seguro, permitindo que atacantes na rede interceptem e substituam esses arquivos por versões maliciosas, potencialmente tomando controle total do computador afetado.
wixtoolset faz download de recursos binários sobre HTTP sem criptografia, criando uma vulnerabilidade de ataque man-in-the-middle (MITM). Um atacante posicionado no caminho da rede pode interceptar o tráfego HTTP e substituir binários legítimos por maliciosos, alcançando execução remota de código com os privilégios do processo Node. Nenhuma autenticação ou pré-condição especial é necessária além do acesso à rede.