PT-2026-52115 · Siyuan · Siyuan
CVE-2026-55570
·
Publicado
2026-06-24
·
Atualizado
2026-06-24
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.7.0
Descrição
O SiYuan não escapa campos não confiáveis, incluindo
name, version, author e description, quando são serializados no atributo HTML data-obj dos cartões do marketplace. Como o atributo utiliza aspas simples e o valor é gerado via JSON.stringify(), que não escapa aspas simples, sinais de menor ou maior, um nome de pacote contendo uma aspa simples pode romper o limite do atributo e injetar HTML arbitrário. No cliente desktop, o BrowserWindow principal é configurado com nodeIntegration: true e contextIsolation: false, permitindo que a marcação injetada escale de um DOM XSS (Cross-Site Scripting) para a execução de comandos arbitrários no sistema operacional.Recomendações
Atualizar para a versão 3.7.0.
Exploit
Correção
Improper Encoding or Escaping of Output
Code Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Siyuan