Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-41662 — VNote 版本 <=3.18.1 中的 Markdown XSS 可导致 RCE | Kitploit
工具/GitHubGitHub/sh3bu/cve-2024-41662
静态分析漏洞分析代码分析漏洞利用Web应用程序漏洞利用
GitHubsh3bu/cve-2024-41662

CVE-2024-41662

VNote 版本 <=3.18.1 中的 Markdown XSS 可导致 RCE

查看仓库
412年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-41662

VNote 版本 <=3.18.1 中的 Markdown XSS 可导致 RCE

严重性 : 高 (8.6)

CVSS 评分 : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

摘要 :

在 VNote 笔记应用的 Markdown 渲染功能中发现了一个跨站脚本(XSS)漏洞。该漏洞允许注入并执行任意 JavaScript 代码,可能进一步导致远程代码执行(RCE)。

复现步骤 :

  1. 在 VNote 中创建一个笔记。
  2. 在应用中输入以下 JS payload,
root@kitploit:~
  1. 按 CTRL+T 渲染 Markdown 内容。
  2. 观察 JavaScript payload 执行并弹出 alert 弹窗。

image

对于给定的 payload,应用未执行任何白名单过滤或输出编码,从而导致 XSS 漏洞。

注意:该应用会通过执行输出编码来正确验证某些 JavaScript payload,但在某些情况下无法进行验证。

image

image

  1. 此外,攻击者可以使用以下 payload 实现远程代码执行。
root@kitploit:~

image

受影响版本详情 :

  • <=3.18.1

影响 :

攻击者可以利用此漏洞在未授权的情况下访问系统、执行任意命令,并有可能控制受影响的机器。这可能导致系统被攻陷以及其他严重的安全事件。

缓解措施 :

  • 对所有 Markdown 内容实施严格的输入净化。
  • 使用安全的 Markdown 解析器,适当地转义或清除潜在危险内容。

参考链接 :

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-41662
  • https://nvd.nist.gov/vuln/detail/CVE-2024-41662
  • https://github.com/sh3bu/CVE-2024-41662
下载工具