Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo markdown en Proton (CVE-2022-25224)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/05/2022
Última modificación:
31/05/2022

Descripción

Proton versión v0.2.0, permite a un atacante crear un enlace malicioso dentro de un archivo markdown. Cuando la víctima hace clic en el enlace, la aplicación abre el sitio en el marco actual permitiendo a un atacante alojar código JavaScript en el enlace malicioso para desencadenar un ataque de tipo XSS. La configuración "nodeIntegration" está habilitada, lo que permite a la página web usar las características de "NodeJs", un atacante puede aprovechar esto para ejecutar comandos del Sistema Operativo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:proton_project:proton:0.2.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información