
ベンダー: BootBox
製品: bootbox.js
影響を受けるバージョン: 3.2 から 6.0
コードネーム: Venga-Que-Si-Es-Pa-Eso
種別: ウェブページ生成時の入力の不適切な無害化「クロスサイトスクリプティング」(CWE-79)
CVSSv3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CVSSv3.1 Base Score: 5.4 (Medium)
エクスプロイトの有無: あり
CVE ID: CVE-2023-46998
alert()、confirm()、prompt() などの関数は、提供されたダイアログボックス内のユーザー入力をサニタイズしないため、攻撃者はJqueryを使用してHTMLコードを注入し、任意のJavaScriptを実行できる。
<script>alert('Hola BB :*')</script> を prompt などの脆弱な関数に挿入します。脆弱なコードはこちら: https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
jqueryを使用してDOM要素に追加する前に、入力をサニタイズしてください。
https://github.com/bootboxjs/bootbox/issues/661
2018-05-28: 脆弱性をベンダーに報告。
2023-10-01: CVE IDを割り当て。