# N/A
## 漏洞概述
Jan 版本 0.5.14 及之前版本存在远程代码执行(RCE)漏洞。该漏洞发生在用户点击会话中渲染的链接时,应用程序会打开外部网站并暴露出 `electronAPI`,由于在调用 `shell.openExternal()` 时缺乏对 URL 的过滤,导致了漏洞的产生。
## 影响版本
- Jan 0.5.14 及之前版本
## 细节
用户点击会话中渲染的链接时,应用程序通过 `shell.openExternal()` 函数打开外部网站。但是由于该函数在调用时没有对 URL 进行充分过滤,攻击者可以通过精心构造的 URL 来利用此漏洞,从而在用户环境中执行任意代码。
## 影响
该漏洞允许远程攻击者通过诱导用户点击包含恶意 URL 的链接来执行任意代码,这可能导致数据泄露、系统破坏或其他恶意行为。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Jan <= v0.5.14 is vulnerable to Remote Code Execution (RCE) caused by opening external website in the app and the exposure of `electronAPI` · GitHub -- 🔗来源链接
标签:
神龙速读