CVE-2018-25031
Swagger UI 4.1.2 और इससे पहले के संस्करण किसी दूरस्थ हमलावर को स्पूफिंग हमले करने की अनुमति दे सकते हैं। किसी पीड़ित को एक विशेष रूप से तैयार किए गए URL को खोलने के लिए राजी करके, एक हमलावर दूरस्थ OpenAPI...
- प्रकाशित
- 11 मार्च 2022
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Swagger UI 4.1.2 और इससे पहले के संस्करण किसी दूरस्थ हमलावर को स्पूफिंग हमले करने की अनुमति दे सकते हैं। किसी पीड़ित को एक विशेष रूप से तैयार किए गए URL को खोलने के लिए राजी करके, एक हमलावर दूरस्थ OpenAPI परिभाषाओं को प्रदर्शित करने के लिए इस भेद्यता का फायदा उठा सकता है। नोट: मूल रूप से यह दावा किया गया था कि यह 4.1.3 में हल हो गया है। हालांकि, तृतीय पक्षों ने संकेत दिया है कि यह 4.1.3 में हल नहीं हुआ है और यह उस संस्करण और संभवतः अन्य संस्करणों में भी होता है।
स्रोत
13- SwaggerUI-CVE-2018-25031एक्सप्लॉइट
Swagger UI का शोषण - महत्वपूर्ण जानकारी का उपयोगकर्ता इंटरफ़ेस (UI) गलत प्रस्तुतीकरण (CVE-2018-25031)
.json और .yaml फ़ाइलें CVE-2018-25031 का शोषण करने के लिए उपयोग की जाती हैं।
CVE-2018-25031 (Swagger UI XSS) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो क्राफ्टेड configUrl/url पैरामीटर के माध्यम से प्राधिकरण कोड एक्सफिल्ट्रेट करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।