CRITICAL🇬🇧 English

CVE-2022-4866

Stored XSS w aplikacji Usememos Memos — przejęcie sesji i danych

CVSS 9.0v3.1pub. 2022-12-31upd. 2024-11-21

W repozytorium GitHub usememos/memos w wersjach wcześniejszych niż 0.9.1 wykryto podatność typu Stored Cross-site Scripting (XSS). Umożliwia ona atakującemu trwałe wstrzyknięcie złośliwego skryptu, który jest następnie wykonywany w przeglądarce innych użytkowników, co może prowadzić do przejęcia sesji, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście ofiary.

Pokaż oryginał (EN)

Cross-site Scripting (XSS) - Stored in GitHub repository usememos/memos prior to 0.9.1.

🤖 Analiza AI
Jak działa

Atakujący z dostępem do konta w aplikacji Memos wstrzykuje złośliwy kod JavaScript do pola akceptującego dane (np. treść notatki), który jest następnie trwale zapisywany po stronie serwera. Gdy inny użytkownik — w tym potencjalnie administrator — przegląda zainfekowaną treść, przeglądarka automatycznie wykonuje osadzony skrypt. Podatność działa w kontekście innej domeny (Scope Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednią sesję ofiary.

Skutki

Atakujący może przejąć sesję użytkownika, uzyskać dostęp do poufnych danych lub wykonywać działania w imieniu ofiary, w tym administratora, co może prowadzić do pełnego przejęcia kontroli nad aplikacją.

Mitygacja

Należy zaktualizować aplikację Usememos Memos do wersji 0.9.1 lub nowszej, w której podatność została usunięta zgodnie z commitem 7670c9536000bb32c6345d4906a91268dcddd5fc dostępnym w repozytorium GitHub producenta.

Kogo dotyczy

Aplikacja Usememos Memos w wersjach wcześniejszych niż 0.9.1

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 39c04778-6228-4f07-bdd4-ab17f246dbff). Pomimo oceny CVSS 9.0 (CRITICAL), poziom pilności określono jako WYSOKI ze względu na brak potwierdzenia aktywnego exploitowania w środowiskach produkcyjnych (CISA KEV: NIE) oraz wymóg interakcji użytkownika (UI:R).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Usememos Memos

    APP
    Usememos
    < 0.9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-50738CRITICAL9.8PL ✓ten sam produkt

Ujawnienie danych użytkownika przez osadzanie obrazków Markdown w Memos

CVE-2025-22952CRITICAL9.8PL ✓ten sam produkt

SSRF w Usememos Memos — brak walidacji URL dostarczanych przez użytkownika

CVE-2023-4696CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Usememos Memos (przed 0.13.2)

CVE-2022-4865CRITICAL9.0PL ✓ten sam produkt

Stored XSS w Usememos Memos — przejęcie sesji użytkownika

CVE-2022-4686CRITICAL9.8PL ✓ten sam produkt

Ominięcie autoryzacji przez klucz kontrolowany przez użytkownika w Usememos Memos