PT-2026-3304 · Siyuan · Siyuan
Jaroslaw-Wawiorko
·
Publicado
2026-01-16
·
Atualizado
2026-02-06
·
CVE-2026-23645
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do SiYuan anteriores à 3.5.4-dev2
Descrição
O SiYuan Note não sanitiza adequadamente os arquivos SVG carregados. Isso permite que um usuário carregue um arquivo SVG malicioso, como um obtido de uma fonte não confiável, que pode então executar código JavaScript arbitrário dentro da sessão autenticada do usuário quando visualizado. A aplicação permite que usuários autenticados carreguem arquivos, incluindo imagens .svg, sem remover o código JavaScript potencialmente prejudicial incorporado neles. A vulnerabilidade é acionada quando um usuário exporta o arquivo SVG malicioso, fazendo com que o JavaScript incorporado seja executado em seu navegador.
Recomendações
Atualize o SiYuan para a versão 3.5.4-dev2 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan