NoteGen 是一个笔记应用,使用 Tauri 框架构建。在版本 0.32.0 之前,其默认桌面功能配置错误地授予了 Tauri shell 插件的 shell:allow-execute 权限,允许执行 bash、python、python3 命令且参数不受限制。这意味着应用程序 WebView 中的 JavaScript 可以调用 plugin:shell|execute 接口,以 NoteGen 进程的权限执行任意操作系统命令。由于 NoteGen 可能加载用户可控的内容(如聊天窗口中的 HTML/JavaScript),攻击者可以利用跨站脚本(XSS)漏洞在 WebView 中注入恶意脚本,进而通过该接口执行任意命令。组合利用后,攻击者能够完全控制用户计算机,导致敏感数据泄露、恶意软件安装等严重后果。该漏洞不需要用户交互即可触发(只要用户在受影响版本上访问恶意内容),攻击复杂度较高(需要存在 XSS 或用户点击恶意链接),但影响范围广,CVSS 评分 8.3,属于高危漏洞。目前尚未有在野利用的公开报告,但建议用户立即升级至 0.32.0 或更高版本以修复此问题。
💡 影响/原因: 该漏洞允许攻击者通过 XSS 在用户计算机上执行任意命令,实现完全远程代码执行,危害严重。NoteGen 用户应尽快升级,避免被攻击者接管系统。