<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    在野利用 | Swagger-UI 跨站腳本漏洞

    VSole2022-05-25 14:51:28

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    已公開

    已公開

    已公開

    存在

    0x02

    漏洞描述

    Swagger UI 是一個受歡迎的開源工具,可幫助用戶在沒有任何實現邏輯的情況下可視化API資源并與之交互。


    Swagger-UI中存在跨站腳本漏洞,雖然該漏洞已在2020年12月被修復,但截止2022年5月16日,研究人員仍然可以在Paypal、Atlassian、Microsoft、GitLab、Yahoo等網站中發現漏洞的實例,目前此漏洞的PoC已公開,攻擊者可以利用此漏洞竊取用戶的 CSRF token并接管受害者的帳戶,建議使用受影響版本 Swagger UI的客戶及時采取措施。

    Swagger-UI 跨站腳本漏洞

    漏洞編號

    暫無

    漏洞類型

    跨站腳本漏洞

    漏洞等級

    中危

    公開狀態

    存在

    在野利用

    存在

    漏洞描述

    由于Swagger UI中使用了過時的庫DOMpurify,導致了由查詢參數控制的DOM XSS漏洞,該漏洞允許攻擊者在頁面上注入任何屬性的HTML元素(腳本標簽除外)。

    0x03

    漏洞等級

    中危

    0x04

    影響版本

    3.14.1<= Swagger UI < 3.38.0

    0x05

    修復建議

    目前此漏洞 3.38.0 已經修復,建議受影響用戶及時升級更新Swagger UI到最新版本。

    下載鏈接:

    https://github.com/swagger-api/swagger-ui/releases

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    跨站攻擊swagger
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Swagger-UI中存在腳本漏洞,雖然該漏洞已在2020年末修復被修復,但截止2022年5月16日,研究人員仍然可以在Paypal、Atlassian、Microsoft、GitLab、Yahoo等網站中發現漏洞的實例。
    InfoWorld 公布了 2022 年最佳開源軟件榜單。InfoWorld 的 2022 年 Bossie 獎旨在表彰年度最重要和最具創新性的應用程序開發、devops、數據分析和機器學習工具。Redwood 允許針對各種部署環境,包括 Vercel 和 Netlify 等無服務器平臺。它允許拖放組件來構建儀表板、使用 JavaScript 對象編寫邏輯并連接到任何 API、數據庫或 GraphQL 源。Spinnaker 是一個持續交付平臺,它定位于將產品快速且持續的部署到多種云平臺上。Spinnaker 主要特性:配置一次,隨時運行;隨地部署,集中化管理;開源。
    研究人員在超過6萬個網站上安裝的Ivory Search WordPress插件存在攻擊漏洞。攻擊者可以利用此安全漏洞在受害者的網站上執行惡意操作。由Jinson Varghese領導的威脅情報團隊最初于2021年3月28日與Ivory Search插件開發人員聯系,并提供了全部披露細節。開發人員于2021年3月29日做出回應,確認了此漏洞及其影響。這是嚴重程度中等的XSS漏洞,影響了Ivory Search插件版本及更低版本。Ivory Search中漏洞的時間表 2021年3月28日– Astra安全威脅情報小組發現并分析了該漏洞。
    9月13日至26日,由中共合肥市委網信辦、合肥市公安局和合肥市數據資源局聯合主辦的“2021合肥市網絡安全攻防演練”活動在合肥隆重舉行。經過激烈角逐,評選出一等獎、二等獎、三等獎與最佳漏洞獎,并于10月11日在“2021年合肥市網絡安全宣傳周啟動儀式”上舉行了隆重的頒獎儀式。
    數據顯示 ,網絡攻擊是在線零售商的日常現象,企業每月遭受約 206,000 次網絡攻擊。隨著技術變得越來越復雜,零售商不應該問自己是否會成為網絡攻擊的目標。
    風險描述SQL注入主要發生在應用程序數據庫層面上。程序員在設計程序的時候,沒有對用戶的輸入進行校驗,含有特殊字符語句會被數據庫誤認為是正常的SQL指令而運行,從而使數據庫受到攻擊,可能導致數據被竊取、更改、刪除,以及進一步導致網站被嵌入惡意代碼、被植入后門程序等危害。
    SQL注入主要發生在應用程序數據庫層面上
    如何構建金融企業網絡安全防御體系、有效抵御網絡安全威脅,成為亟需解決的問題。針對可能的攻擊路徑和現有的防范手段,結合筆者的研究和實踐經驗,本文提出了基于五道防線的網絡安全縱深防御體系建設思路。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类