Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-41662 — L'XSS Markdown conduit à une RCE dans VNote version <=3.18.1 | Kitploit
Outils/GitHubGitHub/sh3bu/cve-2024-41662
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications Web
GitHubsh3bu/cve-2024-41662

CVE-2024-41662

L'XSS Markdown conduit à une RCE dans VNote version <=3.18.1

Voir le dépôt
4il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-41662

Le XSS Markdown conduit à une RCE dans VNote version <=3.18.1

Sévérité : Élevée (8.6)

Score CVSS : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Résumé :

Une vulnérabilité de Cross-Site Scripting (XSS) a été identifiée dans la fonctionnalité de rendu Markdown de l'application de prise de notes VNote. Cette vulnérabilité permet l'injection et l'exécution de code JavaScript arbitraire, pouvant potentiellement conduire à une exécution de code à distance (RCE).

Étapes pour reproduire :

  1. Créez une note dans Vnote.
  2. Saisissez le payload JavaScript suivant dans l'application,
root@kitploit:~
  1. Appuyez sur CTRL+T pour afficher le contenu Markdown.
  2. Observez le payload JavaScript déclencher une popup d'alerte.

image

Le payload fourni ne fait l'objet d'aucune liste blanche ni encodage de sortie, ce qui entraîne une vulnérabilité XSS.

REMARQUE : L'application valide correctement certains payloads JavaScript en effectuant un encodage de sortie dans l'application. Cependant, elle ne parvient pas à les valider dans certains cas.

image

image

  1. De plus, un attaquant peut obtenir une exécution de code à distance à l'aide du payload suivant.
root@kitploit:~

image

Détails des versions affectées :

  • <=3.18.1

Impact :

Cette vulnérabilité peut être exploitée par un attaquant pour obtenir un accès non autorisé au système, exécuter des commandes arbitraires et potentiellement prendre le contrôle de la machine affectée. Cela pourrait conduire à une compromission du système et à d'autres incidents de sécurité graves.

Atténuation :

  • Appliquez un assainissement rigoureux des entrées pour tout contenu Markdown.
  • Utilisez un analyseur Markdown sécurisé qui échappe ou supprime de manière appropriée les contenus potentiellement dangereux.

Références :

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-41662
  • https://nvd.nist.gov/vuln/detail/CVE-2024-41662
  • https://github.com/sh3bu/CVE-2024-41662
Télécharger l’outil