Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Joplin (CVE-2024-49362)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/11/2024
Última modificación:
07/05/2025

Descripción

Joplin es una aplicación de código abierto y gratuita para tomar notas y realizar tareas pendientes. Joplin-desktop tiene una vulnerabilidad que provoca la ejecución remota de código (RCE) cuando un usuario hace clic en un enlace dentro de notas que no son de confianza. El problema surge debido a una limpieza insuficiente de los atributos de la etiqueta introducidos por Mermaid. Esta vulnerabilidad permite la ejecución de contenido HTML no confiable dentro de la ventana Electron, que tiene acceso completo a las API de Node.js, lo que permite la ejecución arbitraria de comandos de shell.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:joplin_project:joplin:*:*:*:*:*:-:*:* 3.1 (excluyendo)


Referencias a soluciones, herramientas e información