CVE-2019-17495
Una vulnerabilità di injection Cascading Style Sheets (CSS) in Swagger UI precedente alla versione 3.23.11 consente agli attaccanti di utilizzare la tecnica...
- Pubblicato
- 10 ott 2019
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 92,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di injection Cascading Style Sheets (CSS) in Swagger UI precedente alla versione 3.23.11 consente agli attaccanti di utilizzare la tecnica Relative Path Overwrite (RPO) per eseguire l'exfiltration dei valori dei campi di input basata su CSS, come ad esempio l'exfiltration del valore di un token CSRF. In altre parole, questo prodotto consente intenzionalmente l'incorporamento di dati JSON non attendibili provenienti da server remoti, ma non era precedentemente noto che <style>@import all'interno dei dati JSON fosse un metodo di attacco funzionante.
Fonti
1Proof-of-concept exploit per CVE-2019-17495, che dimostra la vulnerabilità e il suo impatto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.