CVE-2023-38506

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

5.4средний3.x
0246810

Оценка CVSS: 5.4/10

Все оценки CVSS

CVSS 3.x
5.4

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Описание

Joplin — это бесплатное приложение с открытым исходным кодом для заметок и дел. Уязвимость межсайтового скриптинга (XSS) позволяет вставлять ненадежные данные в редактор форматированного текста для выполнения произвольного кода. HTML, вставленный в редактор форматированного текста, не очищается (или не очищается должным образом). Таким образом, атрибут onload вставленных изображений может выполнять произвольный код. Поскольку кадр редактора TinyMCE не использует атрибут sandbox, такие сценарии могут получить доступ к require NodeJS через переменную top. Из этого злоумышленник может выполнять произвольные команды. Эта проблема была решена в версии 2.12.10, и пользователям рекомендуется обновиться. Не существует известных обходных путей для этой уязвимости.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

anchore_overridesdebiannvd

CWE

CWE-79

Уязвимое ПО (3)

Тип: Конфигурация

Операционная система:

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:a:joplin_project:\\@joplin\\/app-desktop:*:*:*:*:*:node.js:*:*",          "versionEndExcluding": "2.12.10"      ...

Источник: anchore_overrides

Тип: Конфигурация

Продукт: joplin

Операционная система: debian

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Поставщик: joplin_project

Продукт: joplin

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:joplin_project:joplin:*:*:*:*:*:-:*:*",      "versionEndExcluding": "2.12.10",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd