
Proof-of-concept-Exploit für eine gespeicherte/reflektierte Cross-Site-Scripting (XSS)-Sicherheitslücke in Bootbox.js Versionen 3.2 bis 6.0, die es entfernten Angreifern ermöglicht, beliebiges HTML und JavaScript über unbereinigte Dialogeingaben einzuschleusen.
Vendor: BootBox
Product: bootbox.js
Betroffene Version(en): 3.2 bis 6.0
CodeName: Venga-Que-Si-Es-Pa-Eso
Typ: Unzureichende Neutralisierung von Eingaben bei der Webseitengenerierung 'Cross-Site-Scripting' (CWE-79)
CVSSv3.1 Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CVSSv3.1 Basisscore: 5.4 (Mittel)
Exploit verfügbar: Ja
CVE ID: CVE-2023-46998
Funktionen wie alert(), confirm(), prompt() bereinigen Benutzereingaben in den bereitgestellten Dialogfeldern nicht, sodass Angreifer HTML-Code einschleusen und beliebiges JavaScript mittels jQuery ausführen können.
<script>alert('Hola BB :*')</script> in eine verwundbare Funktion wie prompt einfügen. Verwundbarer Code verfügbar unter: https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
Eingaben bereinigen, bevor sie mithilfe von jQuery zu einem DOM-Element hinzugefügt werden.
2018-05-28: Schwachstelle an den Anbieter gemeldet.
2023-10-01: CVE-ID zugewiesen.