
XSS em Markdown leva a RCE no VNote versão <=3.18.1
XSS em Markdown leva a RCE no VNote versão <=3.18.1
Gravidade : Alta (8.6)
Pontuação CVSS : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Uma vulnerabilidade de Cross-Site Scripting (XSS) foi identificada na funcionalidade de renderização Markdown do aplicativo de anotações VNote. Essa vulnerabilidade permite a injeção e execução de código JavaScript arbitrário, podendo levar à Execução Remota de Código (RCE).

Não é realizada nenhuma listagem de permissões (whitelisting) nem codificação de saída para o payload fornecido, resultando em uma vulnerabilidade de XSS.
NOTA: O aplicativo valida corretamente alguns payloads JavaScript por meio de codificação de saída no aplicativo. No entanto, ele falha ao validar em determinados casos.



Essa vulnerabilidade pode ser explorada por um atacante para obter acesso não autorizado ao sistema, executar comandos arbitrários e potencialmente assumir o controle da máquina afetada. Isso pode levar ao comprometimento do sistema e a outros incidentes graves de segurança.