PT-2026-64997 · Siyuan · Siyuan
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.7.2
Description
O cross-site scripting armazenado é possível devido à falha na filtragem do valor da lista de atributos individuais
title-img durante a renderização de imagens de capa de Galeria e Kanban. Isso ocorre por meio da interpolação não escapada do atributo de estilo. Usuários com permissões de editor podem injetar manipuladores onload para executar código arbitrário no renderizador Electron, o que concede acesso total ao Node.js quando a vítima abre os documentos afetados.Recommendations
Atualize para a versão 3.7.2 ou posterior.
Exploit
Correção
RCE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan