CVE-2020–35717
zonote permet une XSS via une note malveillante, avec pour résultat une exécution de code à distance (car l'intégration Node.js est activée).
Étapes pour exploiter la vulnérabilité
- Téléchargez n'importe quelle version affectée de zonote
- Ouvrez l'application zonote
- Importez xss-rce.znt dans zonote via Menu > Open
- Survolez les différents liens dans les notes importées
Calendrier de divulgation
- 2020-12-26 Problème découvert et contact avec le propriétaire
- 2020-12-26 Le propriétaire exprime son intention de ne pas maintenir le dépôt ni de corriger la vulnérabilité
- 2021-01-01 Divulgation publique de la vulnérabilité