思源笔记(SiYuan)在 v3.7.4 版本之前存在一个跨站脚本(XSS)漏洞,该漏洞出现在文件树选择器的悬停提示(hover-tooltip)生成逻辑中(位于 文件的 和 方法内),此功能被“移动/链接到”路径选择对话框所使用。在该逻辑中,文档的元数据字段(包括书签、别名、备注和备用名称字段)会被直接拼接并赋值给 HTML 的 属性,且未进行适当的转义处理。 如果在上述任一字段中构造包含双引号(")的恶意文档内容,即可突破当前 HTML 属性的上下文限制,从而注入任意的 HTML 属性,包括内联事件处理程序(例
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| siyuan-note | siyuan | < 3.7.4 |
affected |
3.7.4 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| siyuan-note | siyuan | 0 ~ 3.7.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet