在野利用 | Swagger-UI 跨站脚本漏洞

VSole2022-05-25 14:51:28

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

已公开

已公开

已公开

存在

0x02

漏洞描述

Swagger UI 是一个受欢迎的开源工具,可帮助用户在没有任何实现逻辑的情况下可视化API资源并与之交互。


Swagger-UI中存在跨站脚本漏洞,虽然该漏洞已在2020年12月被修复,但截止2022年5月16日,研究人员仍然可以在Paypal、Atlassian、Microsoft、GitLab、Yahoo等网站中发现漏洞的实例,目前此漏洞的PoC已公开,攻击者可以利用此漏洞窃取用户的 CSRF token并接管受害者的帐户,建议使用受影响版本 Swagger UI的客户及时采取措施。

Swagger-UI 跨站脚本漏洞

漏洞编号

暂无

漏洞类型

跨站脚本漏洞

漏洞等级

中危

公开状态

存在

在野利用

存在

漏洞描述

由于Swagger UI中使用了过时的库DOMpurify,导致了由查询参数控制的DOM XSS漏洞,该漏洞允许攻击者在页面上注入任何属性的HTML元素(脚本标签除外)。

0x03

漏洞等级

中危

0x04

影响版本

3.14.1<= Swagger UI < 3.38.0

0x05

修复建议

目前此漏洞 3.38.0 已经修复,建议受影响用户及时升级更新Swagger UI到最新版本。

下载链接:

https://github.com/swagger-api/swagger-ui/releases

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

跨站攻击swagger
本作品采用《CC 协议》,转载必须注明作者和本文链接
Swagger-UI中存在脚本漏洞,虽然该漏洞已在2020年末修复被修复,但截止2022年5月16日,研究人员仍然可以在Paypal、Atlassian、Microsoft、GitLab、Yahoo等网站中发现漏洞的实例。
InfoWorld 公布了 2022 年最佳开源软件榜单。InfoWorld 的 2022 年 Bossie 奖旨在表彰年度最重要和最具创新性的应用程序开发、devops、数据分析和机器学习工具。Redwood 允许针对各种部署环境,包括 Vercel 和 Netlify 等无服务器平台。它允许拖放组件来构建仪表板、使用 JavaScript 对象编写逻辑并连接到任何 API、数据库或 GraphQL 源。Spinnaker 是一个持续交付平台,它定位于将产品快速且持续的部署到多种云平台上。Spinnaker 主要特性:配置一次,随时运行;随地部署,集中化管理;开源。
研究人员在超过6万个网站上安装的Ivory Search WordPress插件存在攻击漏洞。攻击者可以利用此安全漏洞在受害者的网站上执行恶意操作。由Jinson Varghese领导的威胁情报团队最初于2021年3月28日与Ivory Search插件开发人员联系,并提供了全部披露细节。开发人员于2021年3月29日做出回应,确认了此漏洞及其影响。这是严重程度中等的XSS漏洞,影响了Ivory Search插件版本及更低版本。Ivory Search中漏洞的时间表 2021年3月28日– Astra安全威胁情报小组发现并分析了该漏洞。
9月13日至26日,由中共合肥市委网信办、合肥市公安局和合肥市数据资源局联合主办的“2021合肥市网络安全攻防演练”活动在合肥隆重举行。经过激烈角逐,评选出一等奖、二等奖、三等奖与最佳漏洞奖,并于10月11日在“2021年合肥市网络安全宣传周启动仪式”上举行了隆重的颁奖仪式。
数据显示 ,网络攻击是在线零售商的日常现象,企业每月遭受约 206,000 次网络攻击。随着技术变得越来越复杂,零售商不应该问自己是否会成为网络攻击的目标。
风险描述SQL注入主要发生在应用程序数据库层面上。程序员在设计程序的时候,没有对用户的输入进行校验,含有特殊字符语句会被数据库误认为是正常的SQL指令而运行,从而使数据库受到攻击,可能导致数据被窃取、更改、删除,以及进一步导致网站被嵌入恶意代码、被植入后门程序等危害。
SQL注入主要发生在应用程序数据库层面上
如何构建金融企业网络安全防御体系、有效抵御网络安全威胁,成为亟需解决的问题。针对可能的攻击路径和现有的防范手段,结合笔者的研究和实践经验,本文提出了基于五道防线的网络安全纵深防御体系建设思路。
VSole
网络安全专家