
Proof-of-concept exploit per una vulnerabilità di Cross-Site Scripting (XSS) memorizzata/riflessa in Bootbox.js versioni 3.2 fino alla 6.0, che consente ad attaccanti remoti di iniettare HTML e JavaScript arbitrari tramite input di dialogo non sanificati.
Funzioni come alert(), confirm(), prompt() non sanitizzano l'input utente nelle finestre di dialogo fornite, consentendo agli attaccanti di iniettare codice HTML ed eseguire JavaScript arbitrario utilizzando jQuery.
Inserire <script>alert('Hola BB :*')</script> in una funzione vulnerabile come prompt. Il codice vulnerabile è disponibile qui: https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
Sanitizzare l'input prima di aggiungerlo a un elemento DOM utilizzando jquery
2018-05-28: Vulnerabilità segnalata al fornitore.
2023-10-01: ID CVE assegnato