CVE-2020–35717
zonote ermöglicht XSS mittels manipulierter Notiz, mit daraus resultierender Remotecodeausführung (da Node.js-Integration aktiviert ist).
Schritte zur Ausnutzung der Sicherheitslücke
- Eine beliebige betroffene Version von zonote herunterladen
- Die zonote-App öffnen
- xss-rce.znt über Menü > Öffnen in zonote importieren
- Mit der Maus über die verschiedenen Links in den importierten Notizen fahren
Offenlegungszeitplan
- 2020-12-26 Sicherheitslücke entdeckt und Kontakt mit dem Besitzer aufgenommen
- 2020-12-26 Besitzer erklärt, dass er das Repository nicht mehr warten und die Sicherheitslücke nicht beheben wird
- 2021-01-01 Öffentliche Offenlegung der Sicherheitslücke