Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-41662 — XSS em Markdown leva a RCE no VNote versão <=3.18.1 | Kitploit
Ferramentas/GitHubGitHub/sh3bu/cve-2024-41662
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações Web
GitHubsh3bu/cve-2024-41662

CVE-2024-41662

XSS em Markdown leva a RCE no VNote versão <=3.18.1

Ver Repositório
4há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-41662

XSS em Markdown leva a RCE no VNote versão <=3.18.1

Gravidade : Alta (8.6)

Pontuação CVSS : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Resumo :

Uma vulnerabilidade de Cross-Site Scripting (XSS) foi identificada na funcionalidade de renderização Markdown do aplicativo de anotações VNote. Essa vulnerabilidade permite a injeção e execução de código JavaScript arbitrário, podendo levar à Execução Remota de Código (RCE).

Passos para Reproduzir :

  1. Crie uma nota no Vnote.
  2. Insira o seguinte payload JS no aplicativo,
root@kitploit:~
  1. Pressione CTRL+T para renderizar o conteúdo markdown.
  2. Observe o payload JavaScript executando um popup de alerta.

image

Não é realizada nenhuma listagem de permissões (whitelisting) nem codificação de saída para o payload fornecido, resultando em uma vulnerabilidade de XSS.

NOTA: O aplicativo valida corretamente alguns payloads JavaScript por meio de codificação de saída no aplicativo. No entanto, ele falha ao validar em determinados casos.

image

image

  1. Além disso, um atacante pode alcançar a Execução Remota de Código usando o seguinte payload.
root@kitploit:~

image

Detalhes da Versão Afetada :

  • <=3.18.1

Impacto :

Essa vulnerabilidade pode ser explorada por um atacante para obter acesso não autorizado ao sistema, executar comandos arbitrários e potencialmente assumir o controle da máquina afetada. Isso pode levar ao comprometimento do sistema e a outros incidentes graves de segurança.

Mitigação :

  • Implemente uma sanitização rigorosa de entrada para todo o conteúdo Markdown.
  • Utilize um parser Markdown seguro que escape ou remova adequadamente conteúdo potencialmente perigoso.

Referências :

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-41662
  • https://nvd.nist.gov/vuln/detail/CVE-2024-41662
  • https://github.com/sh3bu/CVE-2024-41662
Baixar ferramenta