CVE-2019-17495
Swagger UI में CSS इंजेक्शन भेद्यता Swagger UI 3.23.11 से पहले के संस्करणों में एक कैस्केडिंग स्टाइल शीट्स (CSS) इंजेक्शन भेद्यता मौजूद है, जो हमलावरों को रिलेटिव पाथ ओवरराइट (RPO) तकनीक का उपयोग करके CSS-आधारित...
- प्रकाशित
- 10 अक्टू॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Swagger UI में CSS इंजेक्शन भेद्यता Swagger UI 3.23.11 से पहले के संस्करणों में एक कैस्केडिंग स्टाइल शीट्स (CSS) इंजेक्शन भेद्यता मौजूद है, जो हमलावरों को रिलेटिव पाथ ओवरराइट (RPO) तकनीक का उपयोग करके CSS-आधारित इनपुट फ़ील्ड मान निष्कासन (exfiltration) करने की अनुमति देती है, जैसे कि CSRF टोकन मान का निष्कासन। दूसरे शब्दों में, यह उत्पाद जानबूझकर दूरस्थ सर्वरों से अविश्वसनीय JSON डेटा को एम्बेड करने की अनुमति देता है, लेकिन पहले यह ज्ञात नहीं था कि JSON डेटा के भीतर `<style>@import` एक कार्यशील हमला विधि थी।
स्रोत
1CVE-2019-17495 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और उसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।