
Markdown-XSS führt zu RCE in VNote-Version <=3.18.1
Markdown-XSS führt zu RCE in VNote-Version <=3.18.1
Schweregrad : Hoch (8.6)
CVSS-Score : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Eine Cross-Site Scripting (XSS)-Schwachstelle wurde in der Markdown-Rendering-Funktionalität der Notizanwendung VNote identifiziert. Diese Schwachstelle ermöglicht die Einschleusung und Ausführung beliebigen JavaScript-Codes, was potenziell zu Remote-Code-Ausführung (RCE) führen kann.

Für den angegebenen Payload werden keine Whitelisting- oder Ausgabecodierungsmaßnahmen durchgeführt, was zu einer XSS-Sicherheitslücke führt.
HINWEIS: Die Anwendung validiert einige JavaScript-Payloads ordnungsgemäß, indem sie in der App eine Ausgabecodierung durchführt. In bestimmten Fällen schlägt die Validierung jedoch fehl.



Diese Schwachstelle kann von einem Angreifer ausgenutzt werden, um unbefugten Zugriff auf das System zu erlangen, beliebige Befehle auszuführen und potenziell die Kontrolle über das betroffene Gerät zu übernehmen. Dies könnte zu einer Kompromittierung des Systems und anderen schwerwiegenden Sicherheitsvorfällen führen.