一、 漏洞 CVE-2025-50738 基础信息
漏洞信息
                                        # N/A

## 概述

Memos 应用程序在版本 v0.24.3 及之前允许嵌入使用任意 URL 的 Markdown 图像。攻击者可利用该功能在用户查看备忘录时,诱导其浏览器自动访问远程服务器。

## 影响版本

- 受影响版本:Memos ≤ v0.24.3

## 漏洞细节

用户查看包含 Markdown 图像的备忘录时,浏览器会在**未获得用户明确同意或交互**的情况下自动加载图像的 URL。攻击者可将图像 URL 指向由其控制的服务器。

## 影响

- 泄露用户的 IP 地址
- 泄露用户的浏览器 User-Agent 字符串
- 可能泄露其他与请求相关的信息
- 使攻击者能够对用户进行追踪,导致**信息泄露和隐私风险**
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Memos application, up to version v0.24.3, allows for the embedding of markdown images with arbitrary URLs. When a user views a memo containing such an image, their browser automatically fetches the image URL without explicit user consent or interaction beyond viewing the memo. This can be exploited by an attacker to disclose the viewing user's IP address, browser User-Agent string, and potentially other request-specific information to the attacker-controlled server, leading to information disclosure and user tracking.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Memos 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Memos是Memos开源的一个具有知识管理和社交功能的开源自托管备忘录中心。 Memos v0.24.3及之前版本存在安全漏洞,该漏洞源于允许嵌入任意URL的markdown图像,可能导致信息泄露。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-50738 的公开POC
# POC 描述 源链接 神龙链接
1 An authenticated attacker can upload a specially crafted SVG file containing JavaScript code to Memos versions prior to 0.25.0, leading to a stored cross-site scripting (XSS) vulnerability. https://github.com/projectdiscovery/nuclei-templates/blob/main/headless/cves/2025/CVE-2025-50738.yaml POC详情
三、漏洞 CVE-2025-50738 的情报信息
四、漏洞 CVE-2025-50738 的评论

暂无评论


发表评论