
Proveedor: BootBox
Producto: bootbox.js
Versión(es) afectada(s): 3.2 a 6.0
Nombre de código: Venga-Que-Si-Es-Pa-Eso
Tipo: Neutralización incorrecta de entrada durante la generación de la página web 'Cross-site Scripting' (CWE-79)
Vector CVSSv3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Puntuación base CVSSv3.1: 5.4 (Media)
Exploit disponible: Sí
ID de CVE: CVE-2023-46998
Funciones como alert(), confirm(), prompt() no sanitizan la entrada del usuario en los cuadros de diálogo proporcionados, permitiendo a los atacantes inyectar código HTML y ejecutar JavaScript arbitrario mediante el uso de Jquery.
Inserte <script>alert('Hola BB :*')</script> en una función vulnerable como prompt. Código vulnerable disponible aquí: https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
Sanitice la entrada antes de agregarla a un elemento del DOM utilizando jquery.
https://github.com/bootboxjs/bootbox/issues/661
2018-05-28: Vulnerabilidad reportada al proveedor.
2023-10-01: ID de CVE asignado.