CVE-2023-0109

A stored cross-site scripting (XSS) vulnerability was discovered in usememos/memos version 0.9.1. This vulnerability allows an attacker to upload a JavaScript file containing a malicious script and reference it in an HTML file. When the HTML file is accessed, the malicious script is executed. This can lead to the theft of sensitive information, such as login credentials, from users visiting the affected website. The issue has been fixed in version 0.10.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:usememos:memos:0.9.1:*:*:*:*:*:*:*

History

19 Nov 2024, 14:44

Type Values Removed Values Added
References () https://github.com/usememos/memos/commit/46c13a4b7f675b92d297df6dabb4441f13c7cd9c - () https://github.com/usememos/memos/commit/46c13a4b7f675b92d297df6dabb4441f13c7cd9c - Patch
References () https://huntr.com/bounties/1899ffb2-ce1e-4dc0-af96-972612190f6e - () https://huntr.com/bounties/1899ffb2-ce1e-4dc0-af96-972612190f6e - Exploit, Third Party Advisory
CPE cpe:2.3:a:usememos:memos:0.9.1:*:*:*:*:*:*:*
First Time Usememos
Usememos memos
CVSS v2 : unknown
v3 : 9.8
v2 : unknown
v3 : 5.4

15 Nov 2024, 13:58

Type Values Removed Values Added
Summary
  • (es) Se descubrió una vulnerabilidad de cross-site scripting (XSS) almacenado en la versión 0.9.1 de usememos/memos. Esta vulnerabilidad permite a un atacante cargar un archivo JavaScript que contiene una secuencia de comandos maliciosa y hacer referencia a ella en un archivo HTML. Cuando se accede al archivo HTML, se ejecuta la secuencia de comandos maliciosa. Esto puede provocar el robo de información confidencial, como las credenciales de inicio de sesión, de los usuarios que visitan el sitio web afectado. El problema se ha solucionado en la versión 0.10.0.

15 Nov 2024, 11:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-15 11:15

Updated : 2024-11-19 14:44


NVD link : CVE-2023-0109

Mitre link : CVE-2023-0109

CVE.ORG link : CVE-2023-0109


JSON object : View

Products Affected

usememos

  • memos
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')