CVE-2026-33331
oRPC: OpenAPI संदर्भ प्लगइन में अनएस्केप्ड JSON.stringify के माध्यम से संग्रहीत XSS
- प्रकाशित
- 24 मार्च 2026
- अद्यतन
- 25 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
oRPC एक उपकरण है जो ऐसे APIs बनाने में मदद करता है जो एंड-टू-एंड टाइप-सेफ होते हैं और OpenAPI मानकों का पालन करते हैं। संस्करण 1.13.9 से पहले, orpc के OpenAPI दस्तावेज़ीकरण निर्माण में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। यदि कोई हमलावर OpenAPI विनिर्देश के भीतर किसी भी फ़ील्ड (जैसे info.description) को नियंत्रित कर सकता है, तो वे JSON संदर्भ से बाहर निकल सकते हैं और जब कोई उपयोगकर्ता उत्पन्न API दस्तावेज़ीकरण देखता है तो मनमाना JavaScript निष्पादित कर सकते हैं। यह समस्या संस्करण 1.13.9 में पैच की गई है।
स्रोत
1स्थानीय लैब जो oRPC के OpenAPI दस्तावेज़ निर्माण में संग्रहीत XSS को पुनः उत्पन्न करता है (CVE-2026-33331), तुलना के लिए कमजोर और पैच किए गए संस्करणों तथा एक स्टैंडअलोन PoC के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।