CVE-2025-50738
Die Memos-Anwendung bis einschließlich Version v0.24.3 erlaubt das Einbetten von Markdown-Bildern mit beliebigen URLs. Wenn ein Benutzer eine Memo mit einem...
- Veröffentlicht
- 29.07.2025
- Aktualisiert
- 22.08.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 14.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 80,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Memos-Anwendung bis einschließlich Version v0.24.3 erlaubt das Einbetten von Markdown-Bildern mit beliebigen URLs. Wenn ein Benutzer eine Memo mit einem solchen Bild ansieht, ruft sein Browser die Bild-URL automatisch ab, ohne dass eine ausdrückliche Zustimmung oder Interaktion des Benutzers über das Ansehen der Memo hinaus erforderlich ist. Dies kann von einem Angreifer ausgenutzt werden, um die IP-Adresse des betrachtenden Benutzers, die Browser-User-Agent-Zeichenfolge und möglicherweise weitere anfragespezifische Informationen an den vom Angreifer kontrollierten Server weiterzugeben, was zu einer Offenlegung von Informationen und zur Verfolgung des Benutzers führt.
Quellen
1Gespeichertes Cross-Site-Scripting in "usememos" via SVG
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.