Joplin 是一款开源的笔记和待办事项应用程序,它将笔记和列表组织到笔记本中。在 Joplin Server 3.7.2 之前, 中的 CSRF、账户确认、邮箱修改和密码重置令牌未存储用途信息;同时, 中的 方法允许接受由 返回的任何令牌。攻击者若通过其他信息泄露渠道获取受害者的 CSRF 或确认令牌,便可以将该令牌提交至公共密码重置端点,替换受害者的密码,并导致现有会话和 API 应用程序被删除。此问题已在 Joplin Server 3.7.2 中得到修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-105786 | 8.5 HIGH | Joplin: Unauthenticated account takeover via an attacker-chosen application-authorisation |
| CVE-2026-105783 | 8.0 HIGH | Joplin Web Clipper pairing allows cross-origin theft of a permanent API token |
| CVE-2026-105784 | 4.6 MEDIUM | Joplin whiteboard card rendering allows CSS injection into application chrome |
No comments yet