安全研究
安全漏洞
usebruno Bruno跨站脚本漏洞(CVE-2025-30210)
发布日期:2025-04-01
更新日期:2025-05-22
受影响系统:usebruno Bruno < 1.39.1
描述:
CVE(CAN) ID:
CVE-2025-30210
Bruno是usebruno开源的一个用于探索和测试ApI的开源IDE。
Bruno 1.39.1之前版本存在跨站脚本漏洞,内部使用react-tooltip的自定义工具提示组件将内容设置为原始HTML,然后在悬停时注入到DOM中,由于松散的内容安全策略限制,导致鼠标悬停在相应环境的名称上时执行任何包含内联脚本的有效HTML文本,此漏洞的攻击面严格限于用户从不受信任或恶意来源导入集合的情况,该漏洞需要用户有意识地执行,攻击者可以利用该漏洞进行基本跨站脚本攻击。
<**>
建议:
厂商补丁:
usebruno
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/usebruno/bruno/releases/tag/v1.39.1浏览次数:46
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |