PT-2026-83579 · Siyuan · Siyuan
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.1
Description
Um problema de cross-site scripting armazenado existe na função
confirmDialog(). Isso ocorre porque nomes de pacotes e nomes de notebooks não escapados são interpolados diretamente em atribuições de innerHTML. Um invasor pode enviar pacotes maliciosos do bazaar contendo payloads de HTML ou script no campo de nome, que são executados no navegador do usuário ao desinstalar pacotes ou desbloquear notebooks criptografados.Recommendations
Atualize para a versão 3.8.1 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan