
إثبات مفهوم لاستغلال ثغرة البرمجة النصية عبر المواقع (XSS) المخزنة أو المنعكسة في إصدارات Bootbox.js من 3.2 حتى 6.0، مما يسمح للمهاجمين عن بُعد بحقن HTML وJavaScript عشوائي عبر مدخلات الحوار غير المعقّمة.
البائع: BootBox
المنتج: bootbox.js
الإصدارات المتأثرة: 3.2 إلى 6.0
الاسم الرمزي: Venga-Que-Si-Es-Pa-Eso
النوع: تحييد غير صحيح للمدخلات أثناء توليد صفحة الويب 'Cross-site Scripting' (CWE-79)
متجه CVSSv3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
الدرجة الأساسية CVSSv3.1: 5.4 (متوسطة)
الاستغلال متاح: نعم
معرّف CVE: CVE-2023-46998
الدوال مثل alert() وconfirm() وprompt() لا تعقّم مدخلات المستخدم في مربعات الحوار المقدمة، مما يسمح للمهاجمين بحقن كود HTML وتنفيذ JavaScript تعسفي باستخدام Jquery
أدخل <script>alert('Hola BB :*')</script> في دالة ضعيفة مثل prompt. الكود القابل للاستغلال متاح هنا:
<script>alert('Hola BB :*')</script>
قم بتعقيم المدخلات قبل إضافتها إلى عنصر DOM باستخدام jquery
2018-05-28: تم إبلاغ البائع بالثغرة.
2023-10-01: تم تعيين معرّف CVE.