CRITICAL🇬🇧 English

CVE-2022-4865

Stored XSS w Usememos Memos — przejęcie sesji użytkownika

CVSS 9.0v3.1pub. 2022-12-31upd. 2024-11-21

W aplikacji Usememos Memos w wersjach przed 0.9.1 wykryto podatność typu Stored XSS (CWE-79), umożliwiającą trwałe wstrzyknięcie złośliwego kodu skryptowego. Wysoki wynik CVSS (9.0) wynika z możliwości wpływu na poufność, integralność i dostępność danych w kontekście innych użytkowników.

Pokaż oryginał (EN)

Cross-site Scripting (XSS) - Stored in GitHub repository usememos/memos prior to 0.9.1.

🤖 Analiza AI
Jak działa

Atakujący z uprawnieniami zwykłego użytkownika może zapisać w aplikacji złośliwy payload JavaScript, który zostaje trwale przechowany w repozytorium danych (Stored XSS). Gdy inny użytkownik wyświetli zainfekowaną treść w przeglądarce, skrypt wykonuje się w jego kontekście bezpieczeństwa. Wektor ataku jest sieciowy, a do wywołania skutku wymagana jest interakcja ofiary (UI:R), natomiast efekt obejmuje kontekst zewnętrzny względem aplikacji (S:C — scope changed).

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, uzyskać dostęp do jego danych (C:H), zmodyfikować treści w aplikacji (I:H) lub zakłócić jej działanie (A:H). W przypadku zaatakowania konta administratora skutki mogą obejmować pełne przejęcie instancji aplikacji.

Mitygacja

Należy zaktualizować Usememos Memos do wersji 0.9.1 lub nowszej, w której problem został usunięty commitem 7670c9536000bb32c6345d4906a91268dcddd5fc. Szczegóły poprawki dostępne są w referencjach producenta na GitHub oraz na platformie huntr.dev.

Kogo dotyczy

Usememos Memos we wszystkich wersjach przed 0.9.1.

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: cd8765a2-bf28-4019-8647-882ccf63b2be). Poprawka opublikowana jako commit w repozytorium GitHub usememos/memos.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Usememos Memos

    APP
    Usememos
    < 0.9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-50738CRITICAL9.8PL ✓ten sam produkt

Ujawnienie danych użytkownika przez osadzanie obrazków Markdown w Memos

CVE-2025-22952CRITICAL9.8PL ✓ten sam produkt

SSRF w Usememos Memos — brak walidacji URL dostarczanych przez użytkownika

CVE-2023-4696CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Usememos Memos (przed 0.13.2)

CVE-2022-4866CRITICAL9.0PL ✓ten sam produkt

Stored XSS w aplikacji Usememos Memos — przejęcie sesji i danych

CVE-2022-4686CRITICAL9.8PL ✓ten sam produkt

Ominięcie autoryzacji przez klucz kontrolowany przez użytkownika w Usememos Memos