
VNote 버전 <=3.18.1에서 Markdown XSS를 통한 RCE
VNote 버전 <=3.18.1에서 Markdown XSS로 인한 RCE
심각도 : 높음 (8.6)
CVSS 점수 : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
VNote 메모 애플리케이션의 Markdown 렌더링 기능에서 교차 사이트 스크립팅(XSS) 취약점이 확인되었습니다. 이 취약점으로 인해 임의의 JavaScript 코드를 주입하고 실행할 수 있으며, 잠재적으로 **원격 코드 실행(RCE)**으로 이어질 수 있습니다.

해당 페이로드에 대해 화이트리스트 검사나 출력 인코딩이 수행되지 않아 XSS 취약점이 발생합니다.
참고: 애플리케이션은 앱에서 출력 인코딩을 수행하여 일부 JavaScript 페이로드를 적절히 검증합니다. 그러나 특정 경우에는 검증에 실패합니다.



이 취약점은 공격자가 시스템에 대한 무단 액세스를 획득하고 임의의 명령을 실행하며 영향을 받는 머신을 제어할 수 있도록 악용될 수 있습니다. 이로 인해 시스템 손상 및 기타 심각한 보안 사고로 이어질 수 있습니다.