PT-2026-73049 · Siyuan · Siyuan
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.7.4
Descrição
A falha na sanitização de metadados de menu de banco de dados durante a interpolação HTML permite que valores armazenados executem scripts quando os usuários abrem menus de grupo, visualização ou edição de campo. Atacantes podem injetar marcações por meio de descrições ou nomes de campos para fechar elementos contêineres e executar código arbitrário via manipuladores de eventos. Isso é agravado por uma configuração insegura do Electron que permite o acesso a funções integradas do Node.
Recomendações
Atualize o SiYuan para a versão 3.7.4 ou posterior.
Correção
RCE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan