CVE-2025-57798

Versionen 3.6.14 und früher enthalten eine Denial-of-Service (DoS)-Anfälligkeit in der Titel-Eingabefunktionalität aufgrund eines Fehlens… (CVE-2025-57798)

Beschreibung

Joplin ist eine quelloffene Notizen- und Aufgabenverwaltungsanwendung, die Notizen und Listen in Notizbüchern organisiert. Versionen 3.6.14 und früher enthalten eine Denial-of-Service (DoS)-Anfälligkeit in der Titel-Eingabefunktionalität aufgrund eines Fehlens einer ordnungsgemäßen Längenüberprüfung. Dieser Fehler ermöglicht es einem Angreifer, einen Out-of-Memory (OOM)-Fehler und eine anschließende Programmbeendigung zu verursachen, indem er in den Titel einer Notiz eine übermäßig lange Zeichenfolge einfügt. Dies kann entweder durch direkte Benutzeroberflächen-Eingabe oder programmgesteuert über die lokale Webdienst-API nach dem Kompromittieren eines Authentifizierungstokens ausgelöst werden. Es gibt zwei primäre Ausnutzungsmethoden: über Benutzeroberflächen-Eingabe und die Lokale Webdienst-API. Ein lokaler Benutzer kann direkt eine extrem lange Zeichenfolge in das Titelfeld eingeben, wenn er eine Notiz erstellt oder bearbeitet. Joplin führt einen lokalen Webdienst aus (typischerweise auf Port 41184), der programmgesteuerte Interaktionen ermöglicht, wie z.B. das Erstellen oder Bearbeiten von Notizen über HTTP-API-Aufrufe. Wenn ein Angreifer es schafft, den Authentifizierungstoken des Benutzers zu exfiltrieren oder zu kompromittieren (z.B. durch Malware auf dem lokalen System oder andere lokale Anfälligkeiten), kann er dann eine manipulierte HTTP-POST-Anfrage an diese lokale API senden. Durch das Einfügen einer übermäßig langen Zeichenfolge in den Titelparameter dieser Anforderung versucht die Anwendung, einen unbegrenzten Speicher zu allozieren. Dieses Problem wurde in Version 3.7.1 behoben.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.5
Quelle: nvd-v3
5.4 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-19 21:16 UTC
CWE-770

Weakness-Klassen (CWE)

  • CWE-770Base

    Allocation of Resources Without Limits or Throttling

    The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-24 09:10 UTC· nvd@nist.gov
    • Translation: Title: joplin de laurent22, Description: Joplin es una aplicación de código abierto para tomar notas y tareas pendientes que organiza notas y listas en cuadernos. Las versiones 3.6.14 y anteriores contienen una vulnerabilidad de Denegación de Servicio (DoS) en la funcionalidad de entrada del título debido a una falta de validación de longitud adecuada. Esta falla permite a un atacante causar un error de falta de memoria (OOM) y la terminación subsiguiente del programa al insertar una cadena excesivamente larga en el título de una nota. Esto puede ser activado ya sea a través de la entrada directa de la interfaz de usuario (UI) o programáticamente a través de la API del servicio web local después de comprometer un token de autenticación. Hay 2 métodos principales de explotación: a través de la Entrada de Interfaz de Usuario (UI), y la API del Servicio Web Local. Un usuario local puede escribir o pegar directamente una cadena extremadamente larga en el campo del título al crear o editar una nota. Joplin ejecuta un servicio web local (típicamente en el puerto 41184) que permite la interacción programática, como crear o editar notas a través de llamadas a la API HTTP. Si un atacante logra exfiltrar o comprometer el token de autenticación del usuario (por ejemplo, a través de malware en el sistema local, u otras vulnerabilidades locales), entonces puede enviar una solicitud HTTP POST manipulada a esta API local. Al incluir una cadena excesivamente larga en el parámetro del título de esta solicitud, la aplicación intentará asignar una cantidad ilimitada de memoria. Este problema ha sido parcheado en la versión 3.7.1.

Quellen & Referenzen

IDCVE-2025-57798