
뉴저지 공식 사이트의 취약점 보고서
Bootstrap 4.0.0 https://maxcdn.bootstrapcdn.com/bootstrap/4.0.0/js/bootstrap.min.js 에서 발견됨 _____취약성 정보:
Medium 28236 data-template, data-content 및 data-title 속성의 XSS (툴팁/팝오버) CVE-2019-8331
Bootstrap 3.x 버전 중 3.4.1 미만 및 4.x 버전 중 4.3.1 미만은 XSS(Cross-Site Scripting) 취약점이 있습니다. tooltip 및 popover 플러그인의 data-template 속성은 입력 검증이 부족하여 공격자가 임의의 JavaScript를 실행할 수 있습니다.
Bootstrap 4.x는 4.3.1 이상으로 업그레이드하세요. Bootstrap 3.x는 3.4.1 이상으로 업그레이드하세요.
https://nvd.nist.gov/vuln/detail/CVE-2019-8331 https://blog.getbootstrap.com/2019/02/13/bootstrap-4-3-1-and-3-4-1/ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-8331 GHSA-9v3m-8fp8-mj99 https://www.npmjs.com/advisories/891 twbs/bootstrap#28236 https://access.redhat.com/errata/RHSA-2019:1456 https://access.redhat.com/errata/RHSA-2019:3023 https://access.redhat.com/errata/RHSA-2019:3024