Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VNote (CVE-2024-39904)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2024
Última modificación:
11/07/2024

Descripción

VNote es una plataforma para tomar notas. Antes de la versión 3.18.1, existía una vulnerabilidad de ejecución de código en VNote, que permitía a un atacante ejecutar programas arbitrarios en el sistema de la víctima. Se puede usar un URI manipulado en una nota para realizar este ataque usando file:/// como enlace. Por ejemplo, archivo:///C:/WINDOWS/system32/cmd.exe. Esto permite a los atacantes ejecutar programas arbitrarios incorporando una referencia a un archivo ejecutable local como file:///C:/WINDOWS/system32/cmd.exe y file:///C:/WINDOWS/system32/calc.exe. Esta vulnerabilidad se puede aprovechar creando y compartiendo notas especialmente manipuladas. Un atacante podría enviar un archivo de nota manipulado y realizar más ataques. Esta vulnerabilidad se solucionó en 3.18.1.