
VNote संस्करण <=3.18.1 में Markdown XSS RCE की ओर ले जाता है
Markdown XSS, VNote संस्करण <=3.18.1 में RCE की ओर ले जाता है
गंभीरता : उच्च (8.6)
CVSS स्कोर : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
VNote नोट-लेने वाले एप्लिकेशन के मार्कडाउन रेंडरिंग कार्यक्षमता में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी मनमाने JavaScript कोड के इंजेक्शन और निष्पादन की अनुमति देती है, जो संभावित रूप से रिमोट कोड निष्पादन (RCE) की ओर ले जा सकती है।

दिए गए पेलोड के लिए कोई व्हाइटलिस्टिंग या आउटपुट एन्कोडिंग नहीं की जाती है, जिसके परिणामस्वरूप XSS कमजोरी होती है।
नोट: एप्लिकेशन एप्लिकेशन में आउटपुट एन्कोडिंग करके कुछ JavaScript पेलोड को उचित रूप से मान्य करता है। हालांकि, यह कुछ मामलों में मान्य करने में विफल रहता है।



यह कमजोरी एक हमलावर द्वारा सिस्टम तक अनधिकृत पहुंच प्राप्त करने, मनमाने कमांड निष्पादित करने और संभावित रूप से प्रभावित मशीन का नियंत्रण लेने के लिए शोषण की जा सकती है। इससे सिस्टम से समझौता और अन्य गंभीर सुरक्षा घटनाएं हो सकती हैं।