NoteGen до версии 0.32.0 отображает ответы чата AI с уценкой, настроенной с помощью html:true, и вводит результат в DOM через опасноSetInnerHTML в предварительном просмотре чата, без очистки HTML и с CSP, установленным на ноль. Контент, контролируемый злоумышленником, который достигает приглашения модели (например, вредоносный навык REFERENCE.md, который инструктирует модель генерировать HTML), может привести к тому, что ответ модели будет включать исполняемую разметку, например обработчик img onerror. Когда пользователь просматривает ответ чата, эта разметка запускается как JavaScript в привилегированном веб-представлении Tauri, позволяя выполнять произвольный сценарий в контексте приложения (межсайтовый сценарий).
Показать оригинальное описание (EN)
NoteGen before 0.32.0 renders AI chat responses with markdown-it configured with html:true and injects the result into the DOM via dangerouslySetInnerHTML in chat-preview, without HTML sanitization and with CSP set to null. Attacker-controlled content that reaches the model prompt (for example a malicious skill REFERENCE.md that instructs the model to emit HTML) can cause the model response to include executable markup such as an img onerror handler. When the user views the chat response, that markup runs as JavaScript in the privileged Tauri webview, enabling arbitrary script execution in the application context (cross-site scripting).
Характеристики атаки
Последствия
Строка CVSS v3.1