W repozytorium GitHub usememos/memos w wersjach wcześniejszych niż 0.9.1 wykryto podatność typu Stored Cross-site Scripting (XSS). Umożliwia ona atakującemu trwałe wstrzyknięcie złośliwego skryptu, który jest następnie wykonywany w przeglądarce innych użytkowników, co może prowadzić do przejęcia sesji, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście ofiary.
▸ Pokaż oryginał (EN)
Cross-site Scripting (XSS) - Stored in GitHub repository usememos/memos prior to 0.9.1.
Atakujący z dostępem do konta w aplikacji Memos wstrzykuje złośliwy kod JavaScript do pola akceptującego dane (np. treść notatki), który jest następnie trwale zapisywany po stronie serwera. Gdy inny użytkownik — w tym potencjalnie administrator — przegląda zainfekowaną treść, przeglądarka automatycznie wykonuje osadzony skrypt. Podatność działa w kontekście innej domeny (Scope Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednią sesję ofiary.
Atakujący może przejąć sesję użytkownika, uzyskać dostęp do poufnych danych lub wykonywać działania w imieniu ofiary, w tym administratora, co może prowadzić do pełnego przejęcia kontroli nad aplikacją.
Należy zaktualizować aplikację Usememos Memos do wersji 0.9.1 lub nowszej, w której podatność została usunięta zgodnie z commitem 7670c9536000bb32c6345d4906a91268dcddd5fc dostępnym w repozytorium GitHub producenta.
Aplikacja Usememos Memos w wersjach wcześniejszych niż 0.9.1
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 39c04778-6228-4f07-bdd4-ab17f246dbff). Pomimo oceny CVSS 9.0 (CRITICAL), poziom pilności określono jako WYSOKI ze względu na brak potwierdzenia aktywnego exploitowania w środowiskach produkcyjnych (CISA KEV: NIE) oraz wymóg interakcji użytkownika (UI:R).
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HUsememos Memos
APPUsememos< 0.9.1
Powiązane podatności
Ujawnienie danych użytkownika przez osadzanie obrazków Markdown w Memos
SSRF w Usememos Memos — brak walidacji URL dostarczanych przez użytkownika
Nieprawidłowa kontrola dostępu w Usememos Memos (przed 0.13.2)
Stored XSS w Usememos Memos — przejęcie sesji użytkownika
Ominięcie autoryzacji przez klucz kontrolowany przez użytkownika w Usememos Memos