漏洞概述 漏洞编号: #1779 漏洞类型: 代码注入和SSRF(服务器端请求伪造) 漏洞描述: 通过转义未受信任的OpenAPI输入并强制执行安全远程$ref获取,修复了swagger-typescript-api中的代码注入和SSRF漏洞。 影响范围 影响文件: 19个文件 影响组件: - 生成的TypeScript代码 - HTTP客户端 - 远程$ref解析 修复方案 Bug Fixes: - 转义生成的TypeScript中的枚举字符串值,防止在导入时执行。 - 在渲染之前转义 ,以防止在axios/fetch客户端中的基础URL注入。 - 在保留 占位符的同时,对OpenAPI路径字符串进行清理,使用单次传递算法避免占位符冲突。 - 远程$ref加固:阻止私有/回环/本地地址和 用于跨域获取;处理IPv6文字和IPv4映射IPv6正确(带括号,检测十六进制格式);允许同源和显式规范 ;手动跟进5个重定向并重新验证;仅转发 到同源URL。 Migration: - 恢复 CLI别名用于 ;无需额外操作。 POC代码或利用代码 代码块: 其他信息 参与者: js2me, cubic-dev-ai, github-advanced-security 状态: 已合并 日期: 2023年6月8日