Colección de PoC de vulnerabilidades históricas de Bootstrap
Esta es una página HTML estática para aprendizaje e investigación que integra múltiples pruebas de concepto (PoC) de vulnerabilidades de cross-site scripting (XSS) en la historia del framework Bootstrap.
Este proyecto tiene como objetivo proporcionar a investigadores de seguridad, desarrolladores y estudiantes un entorno seguro y controlado para comprender y verificar estas vulnerabilidades de seguridad específicas, sin necesidad de montar un entorno de servidor complejo.
⚠️ Advertencia de seguridad importante
- Solo para aprendizaje e investigación: este proyecto y todo su código están destinados únicamente a fines legítimos y autorizados de investigación y enseñanza en seguridad.
- Prohibidos los ataques ilegales: queda estrictamente prohibido utilizar esta herramienta o cualquiera de los códigos que contiene para probar o atacar cualquier sitio web del que no sea propietario o para el que no tenga autorización explícita. Las pruebas de penetración no autorizadas son ilegales.
- Bajo su propio riesgo: usted es totalmente responsable de todas las consecuencias derivadas del uso de este proyecto.
🚀 Funciones y PoC incluidos
- Archivo único estático: todas las funciones están integradas en un solo archivo HTML, sin necesidad de backend ni base de datos.
- Cambio manual de versión: simplemente modificando los comentarios en el archivo HTML, puede cambiar de forma estable y fiable entre distintas bibliotecas de versiones vulnerables de Bootstrap.
- Disparo repetible: algunos PoC están optimizados para poder activarse repetidamente, lo que facilita su observación y análisis.
- Identificación clara de la vulnerabilidad: cada PoC indica claramente el número de CVE correspondiente.
Lista de PoC
| PoC # | Identificador de vulnerabilidad (CVE ID) | Descripción de la vulnerabilidad | Versiones de biblioteca aplicables (rango) |
|---|
| 1 | CVE-2019-8331 | XSS causado por el atributo data-template sin sanear en el componente Tooltip | v4.x < v4.3.1 and v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS causado por el atributo data-parent sin sanear en el componente Collapse | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS causado por el atributo data-target sin sanear en el componente Modal | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS causado por el atributo data-loading-text sin sanear en el plugin Button | v3.x < v3.4.1 |
🛠️ Cómo usar
- Obtener el archivo: descargue o clone este proyecto para obtener el archivo
test.html.
- Editar el archivo: abra
test.html con cualquier editor de texto (por ejemplo, VS Code, Sublime Text, Bloc de notas, etc.).
- Seleccionar la versión de la biblioteca:
- En la sección
<head> del archivo, pegue la URL de la versión correspondiente según el PoC que desee probar (consulte la lista anterior).
- Guardar y abrir: guarde el archivo
test.html modificado.
- Abrir en el navegador: abra este archivo HTML local con su navegador.
- Activar el PoC: interactúe con el elemento PoC correspondiente en la página (por ejemplo, pasando el cursor o haciendo clic) para activar la vulnerabilidad.
📜 Licencia
Este proyecto está bajo la Licencia MIT.