
تقرير الثغرات الأمنية للموقع الرسمي لنيو جيرسي
Bootstrap 4.0.0 تم العثور عليه في https://maxcdn.bootstrapcdn.com/bootstrap/4.0.0/js/bootstrap.min.js _____معلومات الثغرة:
متوسطة 28236 ثغرة XSS في خصائص data-template وdata-content وdata-title الخاصة بأداتي tooltip وpopover CVE-2019-8331
إصدارات Bootstrap الأقدم من 3.4.1 للإصدارات 3.x والأقدم من 4.3.1 للإصدارات 4.x معرضة لثغرة Cross-Site Scripting (XSS). تفتقر سمة data-template الخاصة بإضافتي tooltip وpopover إلى تعقيم المدخلات وقد تسمح للمهاجم بتنفيذ JavaScript تعسفي.
بالنسبة لـ Bootstrap 4.x قم بالترقية إلى 4.3.1 أو أحدث. بالنسبة لـ Bootstrap 3.x قم بالترقية إلى 3.4.1 أو أحدث.
https://nvd.nist.gov/vuln/detail/CVE-2019-8331 https://blog.getbootstrap.com/2019/02/13/bootstrap-4-3-1-and-3-4-1/ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-8331 GHSA-9v3m-8fp8-mj99 https://www.npmjs.com/advisories/891 twbs/bootstrap#28236 https://access.redhat.com/errata/RHSA-2019:1456 https://access.redhat.com/errata/RHSA-2019:3023