
Prueba de concepto de explotación para una vulnerabilidad de Cross-Site Scripting (XSS) almacenado/reflejado en Bootbox.js versiones 3.2 a 6.0, que permite a atacantes remotos inyectar HTML y JavaScript arbitrarios a través de entradas de diálogo sin sanitizar.
Proveedor: BootBox
Producto: bootbox.js
Versión(es) afectada(s): 3.2 a 6.0
Nombre de código: Venga-Que-Si-Es-Pa-Eso
Tipo: Neutralización incorrecta de entrada durante la generación de la página web 'Cross-site Scripting' (CWE-79)
Vector CVSSv3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Puntuación base CVSSv3.1: 5.4 (Media)
Exploit disponible: Sí
ID de CVE: CVE-2023-46998
Funciones como alert(), confirm(), prompt() no sanitizan la entrada del usuario en los cuadros de diálogo proporcionados, permitiendo a los atacantes inyectar código HTML y ejecutar JavaScript arbitrario mediante el uso de Jquery.
Inserte <script>alert('Hola BB :*')</script> en una función vulnerable como prompt. Código vulnerable disponible aquí:
<script>alert('Hola BB :*')</script>
Sanitice la entrada antes de agregarla a un elemento del DOM utilizando jquery.
2018-05-28: Vulnerabilidad reportada al proveedor.
2023-10-01: ID de CVE asignado.