PT-2025-6010 · Joplin · Joplin

Personalizedrefrigerator

·

Publicado

2025-02-07

·

Atualizado

2025-02-08

·

CVE-2025-24028

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Joplin anteriores a 3.2.12
Descrição Este problema é causado por diferenças entre a forma como o sanitizador de HTML do Joplin trata comentários e a forma como o navegador trata comentários, afetando tanto o Editor de Texto Rico quanto o visualizador de Markdown. No entanto, o visualizador de Markdown é isolado por origem cruzada, impedindo que o JavaScript acesse diretamente funções ou variáveis na window de nível superior do Joplin. Esta é uma vulnerabilidade XSS que impacta usuários que abrem notas não confiáveis no Editor de Texto Rico.
Recomendações Para versões do Joplin anteriores a 3.2.12, atualize para a versão 3.2.12 ou posterior para resolver o problema. Como solução temporária, considere evitar o uso do Editor de Texto Rico para notas não confiáveis até que a atualização seja aplicada. Restrinja o acesso a notas não confiáveis no Editor de Texto Rico para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24028
GHSA-5W3C-WPH9-HQ92

Produtos afetados

Joplin