CVE-2019-17495
ثغرة حقن في أوراق الأنماط المتتالية (CSS) في Swagger UI قبل الإصدار 3.23.11 تسمح للمهاجمين باستخدام تقنية الكتابة فوق المسار النسبي (Relative Path Overwrite...
- تم النشر
- 10/10/2019
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة حقن في أوراق الأنماط المتتالية (CSS) في Swagger UI قبل الإصدار 3.23.11 تسمح للمهاجمين باستخدام تقنية الكتابة فوق المسار النسبي (Relative Path Overwrite - RPO) لتنفيذ استخراج قيم حقول الإدخال القائمة على CSS، مثل استخراج قيمة رمز CSRF. بعبارة أخرى، يسمح هذا المنتج عمدًا بتضمين بيانات JSON غير الموثوقة من خوادم بعيدة، ولكن لم يكن معروفًا سابقًا أن `<style>@import` داخل بيانات JSON كانت طريقة هجوم فعّالة.
المصادر
1إثبات مفهوم لاستغلال CVE-2019-17495، يوضح الثغرة الأمنية وتأثيرها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.