Raccolta di PoC per vulnerabilità storiche di Bootstrap
Questa è una pagina HTML statica per scopi di studio e ricerca, che integra molteplici proof of concept (PoC) di vulnerabilità cross-site scripting (XSS) nella storia del framework Bootstrap.
Questo progetto ha lo scopo di fornire a ricercatori di sicurezza, sviluppatori e studenti un ambiente sicuro e controllato per comprendere e verificare queste specifiche vulnerabilità di sicurezza, senza la necessità di configurare ambienti server complessi.
⚠️ Avviso importante sulla sicurezza
- Solo a scopo di studio: questo progetto e tutto il suo codice sono destinati esclusivamente a scopi di ricerca sulla sicurezza e didattici autorizzati e legali.
- Vietato l'uso offensivo: è severamente vietato utilizzare questo strumento o qualsiasi codice in esso contenuto per testare o attaccare siti web di cui non si è proprietari o per i quali non si è ottenuta un'autorizzazione esplicita. I test di penetrazione non autorizzati sono illegali.
- A proprio rischio: l'utente si assume ogni responsabilità per qualsiasi conseguenza derivante dall'utilizzo di questo progetto.
🚀 Funzionalità e PoC inclusi
- Singolo file statico: tutte le funzionalità sono integrate in un unico file HTML, senza necessità di backend o database.
- Cambio manuale di versione: modificando semplicemente i commenti nel file HTML, è possibile passare da una libreria di versioni vulnerabili di Bootstrap all'altra, in modo stabile e affidabile.
- Attivazione ripetibile: alcuni PoC sono ottimizzati per essere attivati più volte, facilitando l'osservazione e l'analisi.
- Identificazione chiara delle vulnerabilità: ogni PoC è chiaramente contrassegnato con il corrispondente numero CVE della vulnerabilità.
Elenco dei PoC
| PoC # | ID vulnerabilità (CVE ID) | Descrizione della vulnerabilità | Versione della libreria interessata (intervallo) |
|---|
| 1 | CVE-2019-8331 | XSS tramite attributo data-template non sanitizzato del componente Tooltip | v4.x < v4.3.1 e v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS tramite attributo data-parent non sanitizzato del componente Collapse | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS tramite attributo data-target non sanitizzato del componente Modal | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS tramite attributo data-loading-text non sanitizzato del plugin Button | v3.x < v3.4.1 |
🛠️ Come utilizzare
- Ottieni il file: scarica o clona questo progetto, ottenendo il file
test.html.
- Modifica il file: apri
test.html con un qualsiasi editor di testo (ad esempio VS Code, Sublime Text, Blocco note, ecc.).
- Seleziona la versione della libreria:
- Nella sezione
<head> del file, incolla l'URL della versione corrispondente al PoC che si desidera testare (fare riferimento all'elenco sopra).
- Salva e apri: salva il file
test.html modificato.
- Apri nel browser: apri il file HTML locale con il tuo browser.
- Attiva il PoC: interagisci con l'elemento PoC corrispondente sulla pagina (ad esempio passando il mouse o cliccando) per attivare la vulnerabilità.
📜 Licenza
Questo progetto è concesso in licenza con Licenza MIT.