VYPR
Medium severity6.8NVD Advisory· Published Jul 7, 2020· Updated Jun 17, 2026

CVE-2020-4075

CVE-2020-4075

Description

In Electron before versions 7.2.4, 8.2.4, and 9.0.0-beta21, arbitrary local file read is possible by defining unsafe window options on a child window opened via window.open. As a workaround, ensure you are calling event.preventDefault() on all new-window events where the url or options is not something you expect. This is fixed in versions 9.0.0-beta.21, 8.2.4 and 7.2.4.

AI Insight

LLM-synthesized narrative grounded in this CVE's description and references.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
electronnpm
< 7.2.47.2.4
electronnpm
>= 8.0.0, < 8.2.48.2.4

Affected products

24
  • Electronjs/Electron23 versions
    cpe:2.3:a:electronjs:electron:*:*:*:*:*:*:*:*+ 22 more
    • cpe:2.3:a:electronjs:electron:*:*:*:*:*:*:*:*range: >=7.0.0,<7.2.4
    • cpe:2.3:a:electronjs:electron:9.0.0:-:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta10:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta11:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta12:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta13:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta14:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta15:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta16:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta17:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta18:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta19:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta1:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta20:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta2:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta3:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta4:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta5:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta6:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta7:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta8:*:*:*:*:*:*
    • cpe:2.3:a:electronjs:electron:9.0.0:beta9:*:*:*:*:*:*
    • (no CPE)range: >= 9.0.0-beta.0, <= 9.0.0-beta.20
  • ghsa-coords
    Range: < 7.2.4

Patches

Vulnerability mechanics

References

4

News mentions

0

No linked articles in our index yet.