Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-41662 — XSS عبر Markdown يؤدي إلى RCE في VNote الإصدار <=3.18.1 | Kitploit
أدوات/GitHubGitHub/sh3bu/cve-2024-41662
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويب
GitHubsh3bu/cve-2024-41662

CVE-2024-41662

XSS عبر Markdown يؤدي إلى RCE في VNote الإصدار <=3.18.1

عرض المستودع
41منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-41662

ثغرة XSS في Markdown تؤدي إلى RCE في VNote الإصدار <=3.18.1

الخطورة : عالية (8.6)

درجة CVSS : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

الملخص :

تم تحديد ثغرة Cross-Site Scripting (XSS) في وظيفة عرض Markdown في تطبيق تدوين الملاحظات VNote. تسمح هذه الثغرة بحقن وتنفيذ كود JavaScript عشوائي، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

خطوات إعادة الإنتاج :

  1. أنشئ ملاحظة في Vnote.
  2. أدخل الحمولة البرمجية التالية بلغة JS في التطبيق،
root@kitploit:~
  1. اضغط CTRL+T لعرض محتوى Markdown.
  2. لاحظ تنفيذ الحمولة البرمجية لـ JavaScript وظهور نافذة تنبيه منبثقة.

image

لا يتم تنفيذ أي قائمة بيضاء أو ترميز للمخرجات للحمولة المحددة، مما يؤدي إلى ثغرة XSS.

ملاحظة: يتحقق التطبيق بشكل صحيح من بعض الحمولات البرمجية لـ JavaScript عن طريق إجراء ترميز للمخرجات في التطبيق. ومع ذلك، يفشل في التحقق في حالات معينة.

image

image

  1. علاوة على ذلك، يمكن للمهاجم تحقيق تنفيذ التعليمات البرمجية عن بُعد باستخدام الحمولة التالية.
root@kitploit:~

image

تفاصيل الإصدارات المتأثرة :

  • <=3.18.1

التأثير :

يمكن استغلال هذه الثغرة من قبل المهاجم للحصول على وصول غير مصرح به إلى النظام، وتنفيذ أوامر عشوائية، وربما السيطرة على الجهاز المتأثر. قد يؤدي هذا إلى اختراق النظام وحوادث أمنية خطيرة أخرى.

التخفيف :

  • تنفيذ تعقيم صارم للمدخلات لجميع محتويات Markdown.
  • استخدام محلل Markdown آمن يقوم بشكل مناسب بتخطي أو إزالة المحتوى الذي قد يكون خطيرًا.

المراجع :

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-41662
  • https://nvd.nist.gov/vuln/detail/CVE-2024-41662
  • https://github.com/sh3bu/CVE-2024-41662
تنزيل الأداة