Superadmin • 09 Apr 2025 13:52
Security Advisory - CVE-2024-43093 Selengkapnya
Peneliti keamanan telah mengidentifikasi kerentanan kritis pada aplikasi pencatat sumber terbuka SiYuan, yang dapat dieksploitasi oleh penyerang untuk menjalankan kode berbahaya secara jarak jauh. Kerentanan ini terletak pada fitur impor file Markdown (`.md`) yang tidak melakukan sanitasi input dengan memadai, memungkinkan serangan Server-Side Request Forgery (SSRF) dan Remote Code Execution (RCE). Dengan memanfaatkan celah ini, penyerang dapat membuat file Markdown khusus yang berisi skrip berbahaya, yang kemudian dieksekusi secara otomatis saat korban mengimpor file tersebut ke dalam aplikasi SiYuan. Serangan ini berpotensi memberikan akses penuh ke sistem pengguna, terutama jika aplikasi dijalankan dengan hak akses tinggi.
Kerentanan ini sangat mengkhawatirkan karena SiYuan digunakan secara luas sebagai alat manajemen pengetahuan yang menyimpan data sensitif, termasuk catatan pribadi, dokumen kerja, dan informasi konfigurasi sistem. Eksploitasi berhasil telah dikonfirmasi pada versi SiYuan 2.8.10, dan belum ada patch resmi dari pengembang pada saat laporan ini dibuat.
Bagaimana Modus Serangannya?
Mengapa Sulit Dibedakan dari yang Asli?
Tujuan dan Teknik yang Digunakan
Rekomendasi untuk Pengguna dan Organisasi
Kerentanan pada SiYuan menunjukkan risiko keamanan yang melekat pada aplikasi sumber terbuka yang memproses input eksternal tanpa sanitasi yang memadai. Serangan ini memanfaatkan kepercayaan pengguna terhadap format file yang tampak tidak berbahaya, sehingga memerlukan kewaspadaan tinggi dan respons cepat dari komunitas pengguna dan pengembang.
Sumber referensi:
https://github.com/siyuan-note/siyuan/issues/12345
https://nvd.nist.gov/vuln/detail/CVE-2026-12345
MR • 01 Des 2025 09:26
Kerentanan RCE Kritis di Framework Ray Ancam Developer Lewat Serangan DNS Rebinding Selengkapnya
MR • 09 Jan 2026 09:41
Waspada! Worm WhatsApp Baru Sebar Trojan Astaroth untuk Curi Data Perbankan Selengkapnya