CVE-2020-35717
zonote bis 0.4.0 ermöglicht XSS über eine manipulierte Notiz, mit daraus resultierender Remote-Code-Ausführung (da nodeIntegration in webPreferences auf...
- Veröffentlicht
- 01.01.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# zonote bis 0.4.0 ermöglicht XSS über eine manipulierte Notiz, mit daraus resultierender Remote-Code-Ausführung (da nodeIntegration in webPreferences auf true gesetzt ist).
Quellen
2Proof-of-Concept-Exploit für CVE-2020-35717, der XSS demonstriert, was in zonote über einen präparierten Notizimport zu Remote-Code-Ausführung führt.
Exploit für CVE-2020-35717, der auf Electron-Anwendungen abzielt, eine spezifische Schwachstelle demonstriert und einen Proof-of-Concept für Sicherheitstests und Schulungen bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.