Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Joplin (CVE-2024-53268)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
25/11/2024
Última modificación:
07/05/2025

Descripción

Joplin es una aplicación de código abierto para tomar notas centrada en la privacidad y con capacidades de sincronización para Windows, macOS, Linux, Android e iOS. En las versiones afectadas, los atacantes pueden aprovechar el hecho de que openExternal se utiliza sin ningún filtrado de esquemas de URI para obtener la ejecución remota de código en entornos Windows. Este problema se ha solucionado en la versión 3.0.3 y se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:joplin_project:joplin:*:*:*:*:*:-:*:* 3.0.3 (excluyendo)


Referencias a soluciones, herramientas e información