
Fournisseur : BootBox
Produit : bootbox.js
Version(s) affectée(s) : 3.2 à 6.0
Nom de code : Venga-Que-Si-Es-Pa-Eso
Type : Neutralisation incorrecte des entrées lors de la génération de la page Web 'Cross-site Scripting' (CWE-79)
Vecteur CVSSv3.1 : CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Score de base CVSSv3.1 : 5.4 (Moyen)
Exploit disponible : Oui
ID CVE : CVE-2023-46998
Les fonctions telles que alert(), confirm(), prompt() ne nettoient pas les entrées utilisateur dans les boîtes de dialogue fournies, ce qui permet aux attaquants d'injecter du code HTML et d'exécuter du JavaScript arbitraire via l'utilisation de jQuery.
Insérez <script>alert('Hola BB :*')</script> dans une fonction vulnérable telle que prompt. Le code vulnérable est disponible ici : https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
Nettoyez les entrées avant de les ajouter à un élément du DOM à l'aide de jQuery.
https://github.com/bootboxjs/bootbox/issues/661
2018-05-28 : Vulnérabilité signalée au fournisseur.
2023-10-01 : ID CVE attribué.