V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-30210
ANC
Высокий

Bruno — это открытая IDE для изучения и тестирования API. До версии 1.39.1 настраиваемые компоненты подсказок, которые внутренне используют…

CVSS
8.7
Высокий
EPSS
0.00
p22
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Bruno — это открытая IDE для изучения и тестирования API. До версии 1.39.1 настраиваемые компоненты подсказок, которые внутренне используют react-tooltip, устанавливали контент (в данном случае имя окружения) как необработанный HTML, который затем инъектировался в DOM при наведении курсора. Это, в сочетании с нестрогими ограничениями Политики Безопасности Контента, позволяло выполнять любой допустимый HTML-код, содержащий встроенные скрипты, при наведении на имя соответствующего окружения. Поверхность атаки данной уязвимости строго ограничена сценариями, когда пользователи импортируют коллекции из недоверенных или вредоносных источников. Эксплуатация требует намеренных действий со стороны пользователя — в частности, загрузки и открытия внешне предоставленной вредоносной коллекции экспорта Bruno или Postman и наведения курсора на имя окружения. Эта уязвимость устранена в версии 1.39.1.

Теги · CWE
CWE-80
CAPEC-18
CAPEC-32
CAPEC-86
CAPEC-193
Затронутые продукты
Bruno < 1.39.1
Вектор CVSS
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: A
Active
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: H
Высокое (H)
Целостность последующей системы
SI: H
Высокое (H)
Доступность последующей системы
SA: H
Высокое (H)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.003 · p22
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
bruno*Отслеживается
Источники данных
ANC
CVE