
Markdown XSS приводит к RCE в VNote версии <=3.18.1
XSS через Markdown приводит к RCE в VNote версии <=3.18.1
Серьезность : Высокая (8.6)
CVSS score : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
В функциональности рендеринга Markdown приложения для заметок VNote была обнаружена уязвимость Cross-Site Scripting (XSS). Эта уязвимость позволяет внедрять и выполнять произвольный JavaScript-код, что потенциально может привести к удаленному выполнению кода (RCE).

Для данной нагрузки не выполняется проверка белого списка или кодирование вывода, что приводит к уязвимости XSS.
ПРИМЕЧАНИЕ: Приложение правильно проверяет некоторые JavaScript-нагрузки, выполняя кодирование вывода. Однако в определенных случаях проверка не выполняется.



Данная уязвимость может быть использована злоумышленником для получения несанкционированного доступа к системе, выполнения произвольных команд и потенциального захвата управления над затронутой машиной. Это может привести к компрометации системы и другим серьезным инцидентам безопасности.