PT-2025-6009 · Joplin · Joplin
Personalizedrefrigerator
·
Publicado
2025-02-07
·
Atualizado
2025-02-10
·
CVE-2024-55630
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Joplin anteriores à 3.2.8
Descrição
O Joplin é um aplicativo gratuito e de código aberto para anotações e tarefas. O sanitizador de HTML no Joplin permite que o atributo
name seja especificado, o que pode levar a um problema de substituição de propriedade. Se o atributo name for definido com o mesmo valor de uma propriedade existente do document, essa propriedade será substituída pelo elemento. Este problema pode causar uma negação de serviço, onde o visualizador de notas falha ao atualizar até ser fechado e reaberto com uma nota diferente.Recomendações
Para versões anteriores à 3.2.8, atualize para a versão 3.2.8 ou posterior para resolver o problema. Como solução temporária, considere evitar o uso do atributo
name no sanitizador de HTML até que um patch seja aplicado. Não há soluções temporárias conhecidas para esta vulnerabilidade.Exploit
Correção
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joplin