
L'XSS Markdown conduit à une RCE dans VNote version <=3.18.1
Le XSS Markdown conduit à une RCE dans VNote version <=3.18.1
Sévérité : Élevée (8.6)
Score CVSS : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Une vulnérabilité de Cross-Site Scripting (XSS) a été identifiée dans la fonctionnalité de rendu Markdown de l'application de prise de notes VNote. Cette vulnérabilité permet l'injection et l'exécution de code JavaScript arbitraire, pouvant potentiellement conduire à une exécution de code à distance (RCE).

Le payload fourni ne fait l'objet d'aucune liste blanche ni encodage de sortie, ce qui entraîne une vulnérabilité XSS.
REMARQUE : L'application valide correctement certains payloads JavaScript en effectuant un encodage de sortie dans l'application. Cependant, elle ne parvient pas à les valider dans certains cas.



Cette vulnérabilité peut être exploitée par un attaquant pour obtenir un accès non autorisé au système, exécuter des commandes arbitraires et potentiellement prendre le contrôle de la machine affectée. Cela pourrait conduire à une compromission du système et à d'autres incidents de sécurité graves.