CVE-2026-33331
oRPC: Gespeichertes XSS im OpenAPI-Referenz-Plugin durch nicht maskiertes JSON.stringify
- Veröffentlicht
- 24.03.2026
- Aktualisiert
- 25.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 21,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
oRPC ist ein Tool, das beim Erstellen von APIs hilft, die durchgängig typsicher sind und den OpenAPI-Standards entsprechen. Vor Version 1.13.9 besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der OpenAPI-Dokumentationsgenerierung von orpc. Wenn ein Angreifer ein beliebiges Feld innerhalb der OpenAPI-Spezifikation (wie z. B. `info.description`) kontrollieren kann, kann er aus dem JSON-Kontext ausbrechen und beliebiges JavaScript ausführen, wenn ein Benutzer die generierte API-Dokumentation anzeigt. Dieses Problem wurde in Version 1.13.9 behoben.
Quellen
1Lokales Labor zur Reproduktion von gespeichertem XSS in der OpenAPI-Dokumentgenerierung von oRPC (CVE-2026-33331), mit verwundbaren und gepatchten Versionen zum Vergleich sowie einem eigenständigen PoC.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.