Joplin w wersji 2.8.8 zawiera podatność typu XSS, która pozwala atakującemu na wykonanie dowolnych poleceń systemowych poprzez spreparowany payload wstrzyknięty w tytuły węzłów (Node titles). Podatność jest szczególnie groźna ze względu na możliwość przejęcia pełnej kontroli nad systemem ofiary.
▸ Pokaż oryginał (EN)
Joplin v2.8.8 allows attackers to execute arbitrary commands via a crafted payload injected into the Node titles.
Atakujący wstrzykuje złośliwy payload do tytułu notatki lub węzła w aplikacji Joplin. Gdy ofiara otworzy lub wyświetli zainfekowaną notatkę, osadzony skrypt zostaje wykonany w kontekście aplikacji. Ze względu na architekturę Joplin opartą na Electron, XSS może prowadzić do eskalacji uprawnień poza środowisko przeglądarki i wykonania dowolnych poleceń na poziomie systemu operacyjnego. Wektor ataku wymaga interakcji użytkownika (UI:R), co oznacza, że ofiara musi wyświetlić spreparowaną zawartość.
Skuteczne wykorzystanie podatności może doprowadzić do pełnego skompromitowania poufności, integralności i dostępności systemu — atakujący może wykonywać dowolne polecenia na maszynie ofiary z jej uprawnieniami.
Należy zaktualizować Joplin do wersji 2.9.1 lub nowszej, w której podatność została usunięta. Patch dostępny jest w oficjalnym repozytorium producenta pod adresem: https://github.com/laurent22/joplin/releases/tag/v2.9.1
Joplin w wersji 2.8.8
Publiczny kod proof-of-concept jest dostępny w repozytorium: https://github.com/ly1g3/Joplin-CVE-2022-35131
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HJoplinapp Joplin
APPJoplinapp2.8.8
Powiązane podatności
Joplin is an open source note-taking and to-do application that organises notes and lists into notebooks. Vers...
Joplin version 2.8.8 allows an external attacker to execute arbitrary commands remotely on any client that ope...
The package joplin before 2.3.2 are vulnerable to Cross-site Request Forgery (CSRF) due to missing CSRF checks...