
Bootbox.js के संस्करण 3.2 से 6.0 में एक संग्रहीत/परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो दूरस्थ हमलावरों को असंसाधित डायलॉग इनपुट के माध्यम से मनमाना HTML और JavaScript इंजेक्ट करने की अनुमति देता है।
विक्रेता: BootBox
उत्पाद: bootbox.js
प्रभावित संस्करण: 3.2 से 6.0
कोडनाम: Venga-Que-Si-Es-Pa-Eso
प्रकार: वेब पेज जनरेशन के दौरान इनपुट का अनुचित निष्प्रभावीकरण 'क्रॉस-साइट स्क्रिप्टिंग' (CWE-79)
CVSSv3.1 वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CVSSv3.1 बेस स्कोर: 5.4 (मध्यम)
शोषण उपलब्ध: हाँ
CVE ID: CVE-2023-46998
alert(), confirm(), prompt() जैसे फ़ंक्शन प्रदान किए गए डायलॉग बॉक्स में उपयोगकर्ता इनपुट को स्वच्छ नहीं करते, जिससे हमलावर HTML कोड इंजेक्ट कर सकते हैं और jQuery का उपयोग करके मनमाना जावास्क्रिप्ट निष्पादित कर सकते हैं।
एक कमजोर फ़ंक्शन जैसे prompt में <script>alert('Hola BB :*')</script> डालें। कमजोर कोड यहाँ उपलब्ध है: https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
jQuery का उपयोग करके DOM तत्व में जोड़ने से पहले इनपुट को स्वच्छ करें।
https://github.com/bootboxjs/bootbox/issues/661
2018-05-28: कमजोरी विक्रेता को रिपोर्ट की गई।
2023-10-01: CVE ID निर्दिष्ट किया गया।