CVE-2020–35717
zonote は、巧妙に細工されたノートを介したXSSを許容し、その結果としてリモートコード実行(Node.js統合が有効なため)が可能になります。
脆弱性を悪用する手順
- 影響を受ける任意のバージョンのzonoteをダウンロードします
- zonoteアプリを開きます
- メニュー > 開く から xss-rce.znt をzonoteにインポートします
- インポートしたノート内の各リンクにカーソルを合わせます
開示のタイムライン
- 2020-12-26 問題を発見し、所有者に連絡
- 2020-12-26 所有者はリポジトリを維持せず、脆弱性も修正しない意向を表明
- 2021-01-01 脆弱性を一般公開