Vulnerabilidad en Joplin (CVE-2024-49362)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/11/2024
Última modificación:
07/05/2025
Descripción
Joplin es una aplicación de código abierto y gratuita para tomar notas y realizar tareas pendientes. Joplin-desktop tiene una vulnerabilidad que provoca la ejecución remota de código (RCE) cuando un usuario hace clic en un enlace dentro de notas que no son de confianza. El problema surge debido a una limpieza insuficiente de los atributos de la etiqueta introducidos por Mermaid. Esta vulnerabilidad permite la ejecución de contenido HTML no confiable dentro de la ventana Electron, que tiene acceso completo a las API de Node.js, lo que permite la ejecución arbitraria de comandos de shell.
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:joplin_project:joplin:*:*:*:*:*:-:*:* | 3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página