CVE-2026-33331
oRPC: XSS مخزّن في المكوّن الإضافي لمرجع OpenAPI عبر JSON.stringify غير المُهرَّب
- تم النشر
- 24/03/2026
- محدث
- 25/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
oRPC هي أداة تساعد في بناء واجهات برمجة تطبيقات (APIs) آمنة من حيث الأنواع من البداية إلى النهاية وتتوافق مع معايير OpenAPI. قبل الإصدار 1.13.9، توجد ثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في توليد توثيق OpenAPI الخاص بـ orpc. إذا تمكن المهاجم من التحكم في أي حقل داخل مواصفات OpenAPI (مثل info.description)، فيمكنه الخروج من سياق JSON وتنفيذ JavaScript عشوائي عندما يعرض المستخدم توثيق واجهة البرمجة المُنشأ. تم إصلاح هذه المشكلة في الإصدار 1.13.9.
المصادر
1مختبر محلي يعيد إنتاج XSS مخزّن في توليد مستندات OpenAPI الخاصة بـ oRPC (CVE-2026-33331)، مع إصدارات قابلة للاستغلال ومُصحّحة للمقارنة وPoC مستقل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.