
Un PoC para Bootstrap XSS(CVE-2024-6485、CVE-2016-10735、CVE-2019-8331、CVE-2018-14040)
Esta es una página HTML estática para aprendizaje e investigación que integra múltiples pruebas de concepto (PoC) de vulnerabilidades de cross-site scripting (XSS) en la historia del framework Bootstrap.
Este proyecto tiene como objetivo proporcionar a investigadores de seguridad, desarrolladores y estudiantes un entorno seguro y controlado para comprender y verificar estas vulnerabilidades de seguridad específicas, sin necesidad de montar un entorno de servidor complejo.
test.html.test.html con cualquier editor de texto (por ejemplo, VS Code, Sublime Text, Bloc de notas, etc.).<head> del archivo, pegue la URL de la versión correspondiente según el PoC que desee probar (consulte la lista anterior).test.html modificado.Este proyecto está bajo la Licencia MIT.
| PoC # | Identificador de vulnerabilidad (CVE ID) | Descripción de la vulnerabilidad | Versiones de biblioteca aplicables (rango) |
|---|
| 1 | CVE-2019-8331 | XSS causado por el atributo data-template sin sanear en el componente Tooltip | v4.x < v4.3.1 and v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS causado por el atributo data-parent sin sanear en el componente Collapse | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS causado por el atributo data-target sin sanear en el componente Modal | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS causado por el atributo data-loading-text sin sanear en el plugin Button | v3.x < v3.4.1 |