Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-41662 — VNote バージョン <=3.18.1 の Markdown XSS が RCE につながる | Kitploit
ツール/GitHubGitHub/sh3bu/cve-2024-41662
静的分析脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用
GitHubsh3bu/cve-2024-41662

CVE-2024-41662

VNote バージョン <=3.18.1 の Markdown XSS が RCE につながる

リポジトリを見る
412年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-41662

VNote バージョン <=3.18.1 では、Markdown XSS が RCE につながる

深刻度 : 高 (8.6)

CVSS スコア : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

概要

VNoteノート作成アプリケーションのMarkdownレンダリング機能に、クロスサイトスクリプティング (XSS) の脆弱性が確認されました。この脆弱性により、任意のJavaScriptコードの注入と実行が可能になり、リモートコード実行 (RCE) につながる可能性があります。

再現手順

  1. Vnoteでノートを作成します。
  2. アプリに以下のJSペイロードを入力します。
root@kitploit:~
  1. CTRL+T を押してMarkdownコンテンツをレンダリングします。
  2. JavaScriptペイロードがアラートポップアップを実行することを確認します。

image

指定されたペイロードに対しては、ホワイトリスト登録や出力エンコーディングが実行されないため、XSSの脆弱性が発生します。

注: アプリケーションは、アプリ内で出力エンコーディングを実行することにより、一部のJavaScriptペイロードを適切に検証します。ただし、特定のケースでは検証に失敗します。

image

image

  1. さらに、攻撃者は以下のペイロードを使用してリモートコード実行を達成できます。
root@kitploit:~

image

影響を受けるバージョンの詳細

  • <=3.18.1

影響

この脆弱性は、攻撃者によって悪用され、システムへの不正アクセス、任意のコマンドの実行、そして影響を受けるマシンの制御を奪取される可能性があります。これにより、システムの侵害やその他の深刻なセキュリティインシデントが発生する可能性があります。

緩和策

  • すべてのMarkdownコンテンツに対して厳格な入力サニタイズを実施します。
  • 潜在的に危険なコンテンツを適切にエスケープまたは除去する安全なMarkdownパーサーを使用します。

参考

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-41662
  • https://nvd.nist.gov/vuln/detail/CVE-2024-41662
  • https://github.com/sh3bu/CVE-2024-41662
ツールをダウンロード