Sammlung historischer Bootstrap-Schwachstellen-PoCs
Dies ist eine statische HTML-Seite für Lern- und Forschungszwecke, die mehrere Proof-of-Concept-Beispiele (PoCs) für historische Cross-Site-Scripting-Schwachstellen (XSS) im Bootstrap-Framework integriert.
Dieses Projekt bietet Sicherheitsforschern, Entwicklern und Studenten eine sichere, kontrollierte Umgebung, um diese spezifischen Sicherheitslücken zu verstehen und zu verifizieren, ohne eine komplexe Serverumgebung aufsetzen zu müssen.
⚠️ Wichtiger Sicherheitshinweis
- Nur zu Lern- und Forschungszwecken: Dieses Projekt und sein gesamter Code dienen ausschließlich autorisierten, legalen Sicherheitsforschungs- und Lehrzwecken.
- Keine illegalen Angriffe: Es ist strengstens untersagt, mit diesem Tool oder den darin enthaltenen Codes Websites zu testen oder anzugreifen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung haben. Nicht autorisierte Penetrationstests sind rechtswidrig.
- Nutzung auf eigene Gefahr: Sie übernehmen die volle Verantwortung für alle Konsequenzen, die sich aus der Nutzung dieses Projekts ergeben.
🚀 Funktionen und enthaltene PoCs
- Einzelne statische Datei: Alle Funktionen sind in einer einzigen HTML-Datei gebündelt; kein Backend oder Datenbank erforderlich.
- Manueller Versionswechsel: Durch einfaches Ändern der Kommentare in der HTML-Datei kann zuverlässig zwischen verschiedenen Bootstrap-Versionen mit Schwachstellen gewechselt werden.
- Wiederholbare Auslösung: Einige PoCs sind optimiert und können wiederholt ausgelöst werden, um Beobachtung und Analyse zu erleichtern.
- Eindeutige Kennzeichnung der Schwachstellen: Jeder PoC ist eindeutig mit der zugehörigen CVE-Schwachstellenkennung versehen.
PoC-Liste
| PoC # | Schwachstellen-ID (CVE ID) | Schwachstellenbeschreibung | Betroffene Bibliotheksversionen (Bereich) |
|---|
| 1 | CVE-2019-8331 | XSS durch nicht bereinigtes data-template-Attribut der Tooltip-Komponente | v4.x < v4.3.1 und v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS durch nicht bereinigtes data-parent-Attribut der Collapse-Komponente | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS durch nicht bereinigtes data-target-Attribut der Modal-Komponente | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS durch nicht bereinigtes data-loading-text-Attribut des Button-Plugins | v3.x < v3.4.1 |
🛠️ Verwendung
- Datei beschaffen: Laden Sie dieses Projekt herunter oder klonen Sie es, um die Datei
test.html zu erhalten.
- Datei bearbeiten: Öffnen Sie
test.html mit einem beliebigen Texteditor (z. B. VS Code, Sublime Text, Notepad usw.).
- Bibliotheksversion auswählen:
- Fügen Sie im
<head>-Abschnitt der Datei die URL der entsprechenden Version ein, abhängig von dem PoC, den Sie testen möchten (siehe Liste oben).
- Speichern und öffnen: Speichern Sie die geänderte Datei
test.html.
- Im Browser öffnen: Öffnen Sie diese lokale HTML-Datei in Ihrem Browser.
- PoC auslösen: Interagieren Sie mit den entsprechenden PoC-Elementen auf der Seite (z. B. durch Schweben mit der Maus oder Klicken), um die Schwachstelle auszulösen.
📜 Lizenz
Dieses Projekt ist unter der MIT-Lizenz lizenziert.