CVE-2025-50738
L'applicazione Memos, fino alla versione v0.24.3, consente l'incorporamento di immagini markdown con URL arbitrari. Quando un utente visualizza un memo...
- Pubblicato
- 29 lug 2025
- Aggiornato
- 22 ago 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 14 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 80,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# L'applicazione Memos, fino alla versione v0.24.3, consente l'incorporamento di immagini markdown con URL arbitrari. Quando un utente visualizza un memo contenente tale immagine, il suo browser recupera automaticamente l'URL dell'immagine senza il consenso esplicito dell'utente o un'interazione oltre alla visualizzazione del memo. Questo può essere sfruttato da un attaccante per divulgare l'indirizzo IP dell'utente che visualizza, la stringa User-Agent del browser e potenzialmente altre informazioni specifiche della richiesta al server controllato dall'attaccante, portando alla divulgazione di informazioni e al tracciamento dell'utente.
Fonti
1Cross-Site Scripting memorizzato in "usememos" tramite SVG
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.