CVE-2024-41662
VNote मार्कडाउन XSS के प्रति संवेदनशील है, जो RCE की ओर ले जाता है
- प्रकाशित
- 24 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 75.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
VNote एक नोट-लेने का प्लेटफ़ॉर्म है। VNote नोट-लेने वाले एप्लिकेशन के संस्करण 3.18.1 और उससे पहले के संस्करणों की Markdown रेंडरिंग कार्यक्षमता में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह भेद्यता मनमाने JavaScript कोड के इंजेक्शन और निष्पादन की अनुमति देती है, जिसके माध्यम से रिमोट कोड निष्पादन प्राप्त किया जा सकता है। इस समस्या के लिए एक पैच कमिट f1af78573a0ef51d6ef6a0bc4080cddc8f30a545 पर उपलब्ध है। अन्य शमन रणनीतियों में सभी Markdown सामग्री के लिए कठोर इनपुट स्वच्छता (input sanitization) लागू करना और एक सुरक्षित Markdown पार्सर का उपयोग करना शामिल है जो संभावित रूप से खतरनाक सामग्री को उचित रूप से एस्केप या हटा देता है।
स्रोत
1VNote संस्करण <=3.18.1 में Markdown XSS RCE की ओर ले जाता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।