PT-2026-41017 · Siyuan · Siyuan
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões 2.1.12 through 3.6.x
Description
O marketplace Bazaar renderiza metadados do autor do pacote do feed público do bazaar stage em HTML sem a devida filtragem. No aplicativo de desktop, isso resulta em Cross-Site Scripting (XSS) armazenado, uma condição onde scripts maliciosos são armazenados permanentemente no servidor e servidos aos usuários. Devido às janelas do Electron estarem configuradas com
nodeIntegration: true e contextIsolation: false, um invasor pode utilizar um payload bem-sucedido para chamar APIs do Node.js e executar código arbitrário no sistema hospedeiro.Recommendations
Atualize para a versão 3.7.0.
Exploit
Correção
XSS
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Siyuan