
Un PoC para Bootstrap XSS(CVE-2024-6485、CVE-2016-10735、CVE-2019-8331、CVE-2018-14040)
Esta es una página HTML estática para aprendizaje e investigación que integra múltiples pruebas de concepto (PoC) de vulnerabilidades de cross-site scripting (XSS) en la historia del framework Bootstrap.
Este proyecto tiene como objetivo proporcionar a investigadores de seguridad, desarrolladores y estudiantes un entorno seguro y controlado para comprender y verificar estas vulnerabilidades de seguridad específicas, sin necesidad de montar un entorno de servidor complejo.
| PoC # | Identificador de vulnerabilidad (CVE ID) | Descripción de la vulnerabilidad | Versiones de biblioteca aplicables (rango) |
|---|---|---|---|
| 1 | CVE-2019-8331 | XSS causado por el atributo data-template sin sanear en el componente Tooltip | v4.x < v4.3.1 and v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS causado por el atributo data-parent sin sanear en el componente Collapse | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS causado por el atributo data-target sin sanear en el componente Modal | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS causado por el atributo data-loading-text sin sanear en el plugin Button | v3.x < v3.4.1 |
test.html.test.html con cualquier editor de texto (por ejemplo, VS Code, Sublime Text, Bloc de notas, etc.).<head> del archivo, pegue la URL de la versión correspondiente según el PoC que desee probar (consulte la lista anterior).test.html modificado.Este proyecto está bajo la Licencia MIT.