VNote 版本 <=3.18.1 中的 Markdown XSS 可导致 RCE
严重性 : 高 (8.6)
CVSS 评分 : CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
在 VNote 笔记应用的 Markdown 渲染功能中发现了一个跨站脚本(XSS)漏洞。该漏洞允许注入并执行任意 JavaScript 代码,可能进一步导致远程代码执行(RCE)。

对于给定的 payload,应用未执行任何白名单过滤或输出编码,从而导致 XSS 漏洞。
注意:该应用会通过执行输出编码来正确验证某些 JavaScript payload,但在某些情况下无法进行验证。



攻击者可以利用此漏洞在未授权的情况下访问系统、执行任意命令,并有可能控制受影响的机器。这可能导致系统被攻陷以及其他严重的安全事件。