Межсайтовый скриптинг в импортерах заметок Evernote и Google Keep в стандартных заметках для Android до версии 3.201.24 позволяет злоумышленнику выполнять произвольный код JavaScript в контексте приложения, когда жертва импортирует созданный .enex или HTML-файл Google Keep, что приводит к краже ключей шифрования и данных заметок, а также к произвольному вызову собственных API-интерфейсов устройства.
Показать оригинальное описание (EN)
Cross-site scripting in the Evernote and Google Keep note importers in Standard Notes for Android through 3.201.24 allows an attacker to execute arbitrary JavaScript in the application context when a victim imports a crafted .enex or Google Keep HTML file, leading to theft of encryption keys and note data, and arbitrary invocation of native device APIs.
Характеристики атаки
Последствия
Строка CVSS v4.0