CVE-2018-25031
Swagger UI 4.1.2 et versions antérieures pourraient permettre à un attaquant distant de mener des attaques d'usurpation. En persuadant une victime d'ouvrir...
- Publié
- 11 mars 2022
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:NModéré · 30 prochains jours
- Percentile
- 98,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Swagger UI 4.1.2 et versions antérieures pourraient permettre à un attaquant distant de mener des attaques d'usurpation. En persuadant une victime d'ouvrir une URL spécialement conçue, un attaquant pourrait exploiter cette vulnérabilité pour afficher des définitions OpenAPI distantes. Remarque : ce problème était initialement annoncé comme résolu dans la version 4.1.3. Cependant, des tiers ont indiqué qu'il n'est pas résolu dans la version 4.1.3 et qu'il se produit même dans cette version et éventuellement dans d'autres.
Sources
13- SwaggerUI-CVE-2018-25031Exploit
Exploit Swagger UI - Fausse représentation d'informations critiques par l'interface utilisateur (UI) (CVE-2018-25031)
Fichiers .json et .yaml utilisés pour exploiter CVE-2018-25031
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.