CRITICAL🇬🇧 English

CVE-2022-35131

Joplin: XSS umożliwiający wykonanie dowolnych poleceń przez tytuły notatek

CVSS 9.0v3.1pub. 2022-07-25upd. 2026-07-09

Joplin w wersji 2.8.8 zawiera podatność typu XSS, która pozwala atakującemu na wykonanie dowolnych poleceń systemowych poprzez spreparowany payload wstrzyknięty w tytuły węzłów (Node titles). Podatność jest szczególnie groźna ze względu na możliwość przejęcia pełnej kontroli nad systemem ofiary.

Pokaż oryginał (EN)

Joplin v2.8.8 allows attackers to execute arbitrary commands via a crafted payload injected into the Node titles.

🤖 Analiza AI
Jak działa

Atakujący wstrzykuje złośliwy payload do tytułu notatki lub węzła w aplikacji Joplin. Gdy ofiara otworzy lub wyświetli zainfekowaną notatkę, osadzony skrypt zostaje wykonany w kontekście aplikacji. Ze względu na architekturę Joplin opartą na Electron, XSS może prowadzić do eskalacji uprawnień poza środowisko przeglądarki i wykonania dowolnych poleceń na poziomie systemu operacyjnego. Wektor ataku wymaga interakcji użytkownika (UI:R), co oznacza, że ofiara musi wyświetlić spreparowaną zawartość.

Skutki

Skuteczne wykorzystanie podatności może doprowadzić do pełnego skompromitowania poufności, integralności i dostępności systemu — atakujący może wykonywać dowolne polecenia na maszynie ofiary z jej uprawnieniami.

Mitygacja

Należy zaktualizować Joplin do wersji 2.9.1 lub nowszej, w której podatność została usunięta. Patch dostępny jest w oficjalnym repozytorium producenta pod adresem: https://github.com/laurent22/joplin/releases/tag/v2.9.1

Kogo dotyczy

Joplin w wersji 2.8.8

Uwagi

Publiczny kod proof-of-concept jest dostępny w repozytorium: https://github.com/ly1g3/Joplin-CVE-2022-35131

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Joplinapp Joplin

    APP
    Joplinapp
    2.8.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2026-22810HIGH8.2ten sam produkt

Joplin is an open source note-taking and to-do application that organises notes and lists into notebooks. Vers...

CVE-2022-40277HIGH7.8ten sam produkt

Joplin version 2.8.8 allows an external attacker to execute arbitrary commands remotely on any client that ope...

CVE-2021-23431MEDIUM5.4ten sam produkt

The package joplin before 2.3.2 are vulnerable to Cross-site Request Forgery (CSRF) due to missing CSRF checks...