swagger-typescript-api генерирует клиенты API для Fetch или Axios на основе спецификации OpenAPI. До версии 13.12.2 templates/base/http-clients/axios-http-client.ejs интерполирует серверы[0].url из src/code-gen-process.ts в конструктор HttpClient без экранирования, позволяя контролируемой злоумышленником спецификации OpenAPI внедрить код, который выполняется при создании нового HttpClient() или нового Api(). Эта проблема исправлена в версии 13.12.2.
Показать оригинальное описание (EN)
swagger-typescript-api generates API clients for Fetch or Axios from an OpenAPI Specification. Prior to 13.12.2, templates/base/http-clients/axios-http-client.ejs interpolates servers[0].url from src/code-gen-process.ts into the HttpClient constructor without escaping, allowing an attacker-controlled OpenAPI spec to inject code that executes when new HttpClient() or new Api() is constructed. This issue is fixed in version 13.12.2.
Характеристики атаки
Последствия
Строка CVSS v3.1