
Markdown XSS provoca RCE en VNote versión <=3.18.1
Markdown XSS conduce a RCE en VNote versión <=3.18.1
Gravedad: Alta (8.6)
Puntuación CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) en la funcionalidad de renderizado Markdown de la aplicación de toma de notas VNote. Esta vulnerabilidad permite la inyección y ejecución de código JavaScript arbitrario, lo que potencialmente conduce a una Ejecución Remota de Código (RCE).

No se realiza ninguna lista blanca ni codificación de salida para el payload dado, lo que resulta en una vulnerabilidad XSS.
NOTA: La aplicación valida correctamente algunos payloads JavaScript mediante la codificación de salida en la aplicación. Sin embargo, falla en validar en ciertos casos.



Esta vulnerabilidad puede ser explotada por un atacante para obtener acceso no autorizado al sistema, ejecutar comandos arbitrarios y potencialmente tomar control de la máquina afectada. Esto podría llevar al compromiso del sistema y otros incidentes de seguridad graves.