CVE-2025-53544

Trilium Notes is an open-source, cross-platform hierarchical note taking application with focus on building large personal knowledge bases. In versions below 0.97.0, a brute-force protection bypass in the initial sync seed retrieval endpoint allows unauthenticated attackers to guess the login password without triggering rate limiting. Trilium is a single-user app without a username requirement, and brute-force protection bypass makes exploitation much more feasible. Multiple features provided by Trilium (e.g. MFA, share notes, custom request handler) indicate that Trilium can be exposed to the internet. This is fixed in version 0.97.0.
Configurations

No configuration.

History

05 Aug 2025, 14:15

Type Values Removed Values Added
References () https://github.com/TriliumNext/Trilium/security/advisories/GHSA-hw5p-ff75-327r - () https://github.com/TriliumNext/Trilium/security/advisories/GHSA-hw5p-ff75-327r -
Summary
  • (es) Trilium Notes es una aplicación de código abierto, multiplataforma y jerárquica para tomar notas, enfocada en la creación de grandes bases de conocimiento personales. En versiones anteriores a la 0.97.0, una omisión de la protección contra ataques de fuerza bruta en el endpoint de recuperación de la semilla de sincronización inicial permite a atacantes no autenticados adivinar la contraseña de inicio de sesión sin activar la limitación de velocidad. Trilium es una aplicación monousuario que no requiere nombre de usuario, y la omisión de la protección contra ataques de fuerza bruta facilita considerablemente su explotación. Varias funciones de Trilium (como la autenticación multifactor, compartir notas y el gestor de solicitudes personalizado) indican que Trilium puede estar expuesto a internet. Esto se ha corregido en la versión 0.97.0.

05 Aug 2025, 01:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-05 01:15

Updated : 2025-08-05 14:34


NVD link : CVE-2025-53544

Mitre link : CVE-2025-53544

CVE.ORG link : CVE-2025-53544


JSON object : View

Products Affected

No product.

CWE
CWE-307

Improper Restriction of Excessive Authentication Attempts