Swagger UI 是一个受欢迎的开源工具,可帮助用户在没有任何实现逻辑的情况下可视化API资源并与之交互。
![在野利用 | Swagger-UI 跨站脚本漏洞 在野利用 | Swagger-UI 跨站脚本漏洞]()
Swagger-UI中存在跨站脚本漏洞,虽然该漏洞已在2020年12月被修复,但截止2022年5月16日,研究人员仍然可以在Paypal、Atlassian、Microsoft、GitLab、Yahoo等网站中发现漏洞的实例,目前此漏洞的PoC已公开,攻击者可以利用此漏洞窃取用户的 CSRF token并接管受害者的帐户,建议使用受影响版本 Swagger UI的客户及时采取措施。
|
|
|
|
|
|
|
|
|
|
|
|
由于Swagger UI中使用了过时的库DOMpurify,导致了由查询参数控制的DOM XSS漏洞,该漏洞允许攻击者在页面上注入任何属性的HTML元素(脚本标签除外)。
|
3.14.1<= Swagger UI < 3.38.0
目前此漏洞 3.38.0 已经修复,建议受影响用户及时升级更新Swagger UI到最新版本。下载链接:
https://github.com/swagger-api/swagger-ui/releases
与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
Swagger-UI 发布 v3.38.0 版本,修复一个跨站脚本漏洞。
安全研究人员发现 Swagger-UI 跨站脚本漏洞仍然存在漏洞实例。
原文始发于微信公众号(360漏洞云):在野利用 | Swagger-UI 跨站脚本漏洞
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/1049763.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论