{"id":"CVE-2020-20269","details":"A specially crafted Markdown document could cause the execution of malicious JavaScript code in Caret Editor before 4.0.0-rc22.","modified":"2026-07-08T05:48:14.447249158Z","published":"2021-01-26T18:15:41.973Z","database_specific":{"unresolved_ranges":[{"vendor_product":"caret:caret","cpes":["cpe:2.3:a:caret:caret:4.0.0:beta0:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta1:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta2:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta3:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta4:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta5:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta6:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta7:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta8:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:beta9:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc10:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc11:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc12:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc13:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc14:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc15:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc16:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc17:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc18:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc19:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc1:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc20:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc21:*:*:*:*:*:*","cpe:2.3:a:caret:caret:4.0.0:rc2:*:*:*:*:*:*"],"extracted_events":[{"introduced":"4.0.0-beta0"},{"last_affected":"4.0.0-beta0"},{"introduced":"4.0.0-beta0"},{"last_affected":"4.0.0-beta0"},{"introduced":"4.0.0-beta1"},{"last_affected":"4.0.0-beta1"},{"introduced":"4.0.0-beta1"},{"last_affected":"4.0.0-beta1"},{"introduced":"4.0.0-beta2"},{"last_affected":"4.0.0-beta2"},{"introduced":"4.0.0-beta2"},{"last_affected":"4.0.0-beta2"},{"introduced":"4.0.0-beta3"},{"last_affected":"4.0.0-beta3"},{"introduced":"4.0.0-beta3"},{"last_affected":"4.0.0-beta3"},{"introduced":"4.0.0-beta4"},{"last_affected":"4.0.0-beta4"},{"introduced":"4.0.0-beta4"},{"last_affected":"4.0.0-beta4"},{"introduced":"4.0.0-beta5"},{"last_affected":"4.0.0-beta5"},{"introduced":"4.0.0-beta5"},{"last_affected":"4.0.0-beta5"},{"introduced":"4.0.0-beta6"},{"last_affected":"4.0.0-beta6"},{"introduced":"4.0.0-beta6"},{"last_affected":"4.0.0-beta6"},{"introduced":"4.0.0-beta7"},{"last_affected":"4.0.0-beta7"},{"introduced":"4.0.0-beta7"},{"last_affected":"4.0.0-beta7"},{"introduced":"4.0.0-beta8"},{"last_affected":"4.0.0-beta8"},{"introduced":"4.0.0-beta8"},{"last_affected":"4.0.0-beta8"},{"introduced":"4.0.0-beta9"},{"last_affected":"4.0.0-beta9"},{"introduced":"4.0.0-beta9"},{"last_affected":"4.0.0-beta9"},{"introduced":"4.0.0-rc1"},{"last_affected":"4.0.0-rc1"},{"introduced":"4.0.0-rc1"},{"last_affected":"4.0.0-rc1"},{"introduced":"4.0.0-rc10"},{"last_affected":"4.0.0-rc10"},{"introduced":"4.0.0-rc10"},{"last_affected":"4.0.0-rc10"},{"introduced":"4.0.0-rc11"},{"last_affected":"4.0.0-rc11"},{"introduced":"4.0.0-rc11"},{"last_affected":"4.0.0-rc11"},{"introduced":"4.0.0-rc12"},{"last_affected":"4.0.0-rc12"},{"introduced":"4.0.0-rc12"},{"last_affected":"4.0.0-rc12"},{"introduced":"4.0.0-rc13"},{"last_affected":"4.0.0-rc13"},{"introduced":"4.0.0-rc13"},{"last_affected":"4.0.0-rc13"},{"introduced":"4.0.0-rc14"},{"last_affected":"4.0.0-rc14"},{"introduced":"4.0.0-rc14"},{"last_affected":"4.0.0-rc14"},{"introduced":"4.0.0-rc15"},{"last_affected":"4.0.0-rc15"},{"introduced":"4.0.0-rc15"},{"last_affected":"4.0.0-rc15"},{"introduced":"4.0.0-rc16"},{"last_affected":"4.0.0-rc16"},{"introduced":"4.0.0-rc16"},{"last_affected":"4.0.0-rc16"},{"introduced":"4.0.0-rc17"},{"last_affected":"4.0.0-rc17"},{"introduced":"4.0.0-rc17"},{"last_affected":"4.0.0-rc17"},{"introduced":"4.0.0-rc18"},{"last_affected":"4.0.0-rc18"},{"introduced":"4.0.0-rc18"},{"last_affected":"4.0.0-rc18"},{"introduced":"4.0.0-rc19"},{"last_affected":"4.0.0-rc19"},{"introduced":"4.0.0-rc19"},{"last_affected":"4.0.0-rc19"},{"introduced":"4.0.0-rc2"},{"last_affected":"4.0.0-rc2"},{"introduced":"4.0.0-rc2"},{"last_affected":"4.0.0-rc2"},{"introduced":"4.0.0-rc20"},{"last_affected":"4.0.0-rc20"},{"introduced":"4.0.0-rc20"},{"last_affected":"4.0.0-rc20"},{"introduced":"4.0.0-rc21"},{"last_affected":"4.0.0-rc21"},{"introduced":"4.0.0-rc21"},{"last_affected":"4.0.0-rc21"}],"source":"CPE_STRING"}]},"references":[{"type":"WEB","url":"https://caret.io"},{"type":"ADVISORY","url":"http://packetstormsecurity.com/files/161072/Caret-Editor-4.0.0-rc21-Remote-Code-Execution.html"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2021/Jan/59"},{"type":"ADVISORY","url":"https://github.com/careteditor/releases-beta/releases/tag/4.0.0-rc22"},{"type":"ADVISORY","url":"https://seclists.org/fulldisclosure/2021/Jan/59"},{"type":"REPORT","url":"https://github.com/careteditor/issues/issues/841"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/careteditor/issues","events":[{"introduced":"0"},{"last_affected":"b212f6eb088f8277c754ba3aa1859878004a1253"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:caret:caret:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"last_affected":"3.4.6"}]}}],"versions":["3.4.6","3.4.5","3.4.4","3.4.3","3.4.2","3.4.1","3.4.0","3.3.1","3.3.0","3.2.3","3.2.2","3.2.1","3.2.0","3.1.0","3.0.2","3.0.1","3.0.0","2.1.3","2.1.2","2.1.1","2.1.0","2.0.11","2.0.10","2.0.9","2.0.8","2.0.7","2.0.6","2.0.5","2.0.4","2.0.3","2.0.2","2.0.1","2.0.0","1.15.1","1.15.0","1.14.3","1.14.2","1.14.1","1.14.0","1.13.4","1.13.3","1.13.2","1.13.1","1.13.0","1.12.2","1.12.1","1.12.0","1.11.3","1.11.2","1.11.1","1.11.0","1.10.0","1.9.3","1.9.2","1.9.1","1.9.0","1.8.2","1.8.1","1.8.0","1.7.2","1.7.1","1.7.0","1.6.1","1.6.0","1.5.4","1.5.3","1.5.2","1.5.1","1.5.0","1.4.0","1.3.4","v1.3.3","v1.3.2","v1.3.1","v1.3.0","v1.2.2","v1.2.1","v1.2.0","v1.1.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2020-20269.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/careteditor/releases","events":[{"introduced":"0"},{"last_affected":"46da27e2cbfaf5f04125cac3440b163bf46f5dea"}],"database_specific":{"extracted_events":[{"introduced":"0"},{"last_affected":"3.4.6"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:caret:caret:*:*:*:*:*:*:*:*"}}],"versions":["3.4.6"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2020-20269.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/careteditor/releases-beta","events":[{"introduced":"0"},{"fixed":"01debaeb6db5dd49800e66dd94bd94bad592b41b"}],"database_specific":{"source":"REFERENCES"}}],"versions":["4.0.0-rc21","4.0.0-rc20","4.0.0-rc19","4.0.0-rc18","4.0.0-rc17","4.0.0-rc16","4.0.0-rc15","4.0.0-rc14","4.0.0-rc13","4.0.0-rc12","4.0.0-rc11","4.0.0-rc10","4.0.0-rc9","4.0.0-rc8","4.0.0-rc7","4.0.0-rc6","4.0.0-rc5","4.0.0-rc4","4.0.0-rc3","4.0.0-rc2","4.0.0-rc1","4.0.0-beta9","4.0.0-beta8","4.0.0-beta7","4.0.0-beta6","4.0.0-beta5","4.0.0-beta4","4.0.0-beta3","4.0.0-beta2","4.0.0-beta1","4.0.0-beta0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2020-20269.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"}]}