CVE-2020–35717
zonote permite XSS por meio de uma nota elaborada, com consequente Execução Remota de Código (porque a integração com Node.js está habilitada).
Passos para explorar a vulnerabilidade
- Baixe qualquer versão afetada do zonote
- Abra o aplicativo zonote
- Importe xss-rce.znt no zonote via Menu > Abrir
- Passe o mouse sobre os diferentes links nas notas importadas
Linha do Tempo de Divulgação
- 2020-12-26 Problema descoberto e contato com o proprietário
- 2020-12-26 O proprietário expressou sua intenção de não manter o repositório nem corrigir a vulnerabilidade
- 2021-01-01 Divulgação pública da vulnerabilidade