Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-c427-hjc3-wrfw

Опубликовано: 15 окт. 2019
Источник: github
Github: Прошло ревью
CVSS4: 9.3
CVSS3: 9.8

Описание

Cross-site scripting in Swagger-UI

A Cascading Style Sheets (CSS) injection vulnerability in Swagger UI before 3.23.11 allows attackers to use the Relative Path Overwrite (RPO) technique to perform CSS-based input field value exfiltration, such as exfiltration of a CSRF token value. In other words, this product intentionally allows the embedding of untrusted JSON data from remote servers, but it was not previously known that @import within the JSON data was a functional attack method.

Пакеты

Наименование

swagger-ui

npm
Затронутые версииВерсия исправления

< 3.23.11

3.23.11

Наименование

org.webjars:swagger-ui

maven
Затронутые версииВерсия исправления

< 3.23.11

3.23.11

Наименование

org.webjars.npm:swagger-ui

maven
Затронутые версииВерсия исправления

< 3.23.11

3.23.11

Наименование

io.springfox:springfox-swagger-ui

maven
Затронутые версииВерсия исправления

< 2.10.0

2.10.0

EPSS

Процентиль: 93%
0.11565
Средний

9.3 Critical

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-352
CWE-79

Связанные уязвимости

CVSS3: 9.8
nvd
больше 6 лет назад

A Cascading Style Sheets (CSS) injection vulnerability in Swagger UI before 3.23.11 allows attackers to use the Relative Path Overwrite (RPO) technique to perform CSS-based input field value exfiltration, such as exfiltration of a CSRF token value. In other words, this product intentionally allows the embedding of untrusted JSON data from remote servers, but it was not previously known that <style>@import within the JSON data was a functional attack method.

CVSS3: 9.8
debian
больше 6 лет назад

A Cascading Style Sheets (CSS) injection vulnerability in Swagger UI b ...

CVSS3: 9.8
fstec
больше 6 лет назад

Уязвимость компонента Cascading Style Sheets (CSS) инструмента для создания интерактивной документации Swagger UI, позволяющая нарушителю осуществить межсайтовую сценарную атаку

EPSS

Процентиль: 93%
0.11565
Средний

9.3 Critical

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-352
CWE-79