CVE-2025-8191
macrozheng mall Swagger UI index.html क्रॉस साइट स्क्रिप्टिंग
- प्रकाशित
- 26 जुल॰ 2025
- अद्यतन
- 28 जुल॰ 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 3 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 75.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता, जिसे समस्याग्रस्त के रूप में वर्गीकृत किया गया था, macrozheng mall के 1.0.3 तक के संस्करणों में पाई गई। Swagger UI घटक की फ़ाइल /swagger-ui/index.html का एक अज्ञात फ़ंक्शन प्रभावित है। configUrl तर्क के साथ छेड़छाड़ करने से cross site scripting उत्पन्न होती है। इस हमले को दूरस्थ रूप से शुरू करना संभव है। एक्सप्लॉइट को सार्वजनिक रूप से प्रकट कर दिया गया है और इसका उपयोग किया जा सकता है। विक्रेता ने बिना किसी स्पष्टीकरण के इस भेद्यता के लिए GitHub issue को हटा दिया। बाद में इस प्रकटीकरण के बारे में विक्रेता से ईमेल के माध्यम से संपर्क किया गया, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
3XSS परीक्षण Swagger 3.14.1 से 3.37.0
CVE-2025-8191 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
Byte Reaper · multiple · 3 अग॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।