Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/sh3bu/cve-2024-41662
Statische AnalyseSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-Exploitation
GitHubsh3bu/cve-2024-41662

CVE-2024-41662

Markdown-XSS führt zu RCE in VNote-Version <=3.18.1

Repository anzeigen
4vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-41662

Markdown-XSS führt zu RCE in VNote-Version <=3.18.1

Schweregrad : Hoch (8.6)

CVSS-Score : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Zusammenfassung :

Eine Cross-Site Scripting (XSS)-Schwachstelle wurde in der Markdown-Rendering-Funktionalität der Notizanwendung VNote identifiziert. Diese Schwachstelle ermöglicht die Einschleusung und Ausführung beliebigen JavaScript-Codes, was potenziell zu Remote-Code-Ausführung (RCE) führen kann.

Schritte zur Reproduktion :

  1. Erstellen Sie eine Notiz in Vnote.
  2. Geben Sie den folgenden JS-Payload in der App ein,
root@kitploit:~
  1. Drücken Sie STRG+T, um den Markdown-Inhalt zu rendern.
  2. Beobachten Sie, wie der JavaScript-Payload ein Alert-Popup ausführt.

image

Für den angegebenen Payload werden keine Whitelisting- oder Ausgabecodierungsmaßnahmen durchgeführt, was zu einer XSS-Sicherheitslücke führt.

HINWEIS: Die Anwendung validiert einige JavaScript-Payloads ordnungsgemäß, indem sie in der App eine Ausgabecodierung durchführt. In bestimmten Fällen schlägt die Validierung jedoch fehl.

image

image

  1. Darüber hinaus kann ein Angreifer mit dem folgenden Payload eine Remote-Code-Ausführung erreichen.
root@kitploit:~

image

Details zu betroffenen Versionen :

  • <=3.18.1

Auswirkungen :

Diese Schwachstelle kann von einem Angreifer ausgenutzt werden, um unbefugten Zugriff auf das System zu erlangen, beliebige Befehle auszuführen und potenziell die Kontrolle über das betroffene Gerät zu übernehmen. Dies könnte zu einer Kompromittierung des Systems und anderen schwerwiegenden Sicherheitsvorfällen führen.

Gegenmaßnahmen :

  • Implementieren Sie eine strenge Eingabebereinigung für sämtliche Markdown-Inhalte.
  • Verwenden Sie einen sicheren Markdown-Parser, der potenziell gefährliche Inhalte entsprechend maskiert oder entfernt.

Referenzen :

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-41662
  • https://nvd.nist.gov/vuln/detail/CVE-2024-41662
  • https://github.com/sh3bu/CVE-2024-41662
Tool herunterladen