
Un PoC pour XSS Bootstrap (CVE-2024-6485, CVE-2016-10735, CVE-2019-8331, CVE-2018-14040)
Il s'agit d'une page HTML statique destinée à l'apprentissage et à la recherche, intégrant de multiples preuves de concept (PoC) pour des vulnérabilités de type Cross-Site Scripting (XSS) dans l'historique du framework Bootstrap.
Ce projet a pour objectif de fournir aux chercheurs en sécurité, aux développeurs et aux étudiants un environnement sûr et contrôlé pour comprendre et vérifier ces vulnérabilités spécifiques, sans avoir à mettre en place un environnement serveur complexe.
| PoC # | Identifiant de vulnérabilité (CVE ID) | Description de la vulnérabilité | Versions de bibliothèque concernées (plage) |
|---|---|---|---|
| 1 | CVE-2019-8331 | XSS via l'attribut data-template du composant Tooltip non assaini | v4.x < v4.3.1 et v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS via l'attribut data-parent du composant Collapse non assaini | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS via l'attribut data-target du composant Modal non assaini | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS via l'attribut data-loading-text du plugin Button non assaini | v3.x < v3.4.1 |
test.html.test.html avec n'importe quel éditeur de texte (VS Code, Sublime Text, Notepad, etc.).<head> du fichier, collez l'URL correspondant à la version de la bibliothèque que vous souhaitez tester (référez-vous au tableau ci-dessus).test.html modifié.Ce projet est sous licence MIT.