
XSS عبر Markdown يؤدي إلى RCE في VNote الإصدار <=3.18.1
ثغرة XSS في Markdown تؤدي إلى RCE في VNote الإصدار <=3.18.1
الخطورة : عالية (8.6)
درجة CVSS : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
تم تحديد ثغرة Cross-Site Scripting (XSS) في وظيفة عرض Markdown في تطبيق تدوين الملاحظات VNote. تسمح هذه الثغرة بحقن وتنفيذ كود JavaScript عشوائي، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

لا يتم تنفيذ أي قائمة بيضاء أو ترميز للمخرجات للحمولة المحددة، مما يؤدي إلى ثغرة XSS.
ملاحظة: يتحقق التطبيق بشكل صحيح من بعض الحمولات البرمجية لـ JavaScript عن طريق إجراء ترميز للمخرجات في التطبيق. ومع ذلك، يفشل في التحقق في حالات معينة.



يمكن استغلال هذه الثغرة من قبل المهاجم للحصول على وصول غير مصرح به إلى النظام، وتنفيذ أوامر عشوائية، وربما السيطرة على الجهاز المتأثر. قد يؤدي هذا إلى اختراق النظام وحوادث أمنية خطيرة أخرى.