Informazioni sul CVE-2023-37898
Safe mode Cross-site Scripting (XSS) vulnerability in Joplin
CWE ID: CWE-79
Base Score (CVSS): N/A
CVE: CVE-2023-37898
Descrizione: Joplin is a free, open source note taking and to-do application. A Cross-site Scripting (XSS) vulnerability allows an untrusted note opened in safe mode to execute arbitrary code. `packages/renderer/MarkupToHtml.ts` renders note content in safe mode by surrounding it with
and, without escaping any interior HTML tags. Thus, an attacker can create a note that closes the opening
tag, then includes HTML that runs JavaScript. Because the rendered markdown iframe has the same origin as the toplevel document and is not sandboxed, any scripts running in the preview iframe can access the top variable and, thus, access the toplevel NodeJS `require` function. `require` can then be used to import modules like fs or child_process and run arbitrary commands. This issue has been addressed in version 2.12.9 and all users are advised to upgrade. There are no known workarounds for this vulnerability.Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:L
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Punteggio Base (calcolato da AziendaSicura): 8.1 (High)Riassunto: Accesso: Network, Privilegi: Low, Interazione utente: Required, Confidenzialità: High, Integrità: Low, Disponibilità: Low.
Dettaglio del Vettore
Metrica Valore Significato Descrizione Attack Vector (AV) N Network L'attacco può essere eseguito da remoto attraverso la rete. Attack Complexity (AC) L Low L'attacco non richiede condizioni particolari. Privileges Required (PR) L Low Richiede pochi privilegi. User Interaction (UI) R Required È richiesta l'interazione di un utente. Scope (S) C Changed La vulnerabilità impatta su componenti esterni. Confidentiality Impact (C) H High Grave impatto sulla riservatezza. Integrity Impact (I) L Low Impatto limitato. Availability Impact (A) L Low Interferenza limitata. Riferimenti esterni
- https://github.com/laurent22/joplin/security/advisories/GHSA-hjmq-3qh4-g2r8
- https://developer.mozilla.org/en-US/docs/Web/HTML/Element/iframe#sandbox
Prodotti interessati
- laurent22 - joplin
Relazioni con altri prodotti
Produttore:laurent22
Prodotto: joplin
Anno: 2023
CWE: CWE-79
CVSS: 0.0