
Prova de conceito de exploit para uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada/refletida no Bootbox.js versões 3.2 a 6.0, permitindo que atacantes remotos injetem HTML e JavaScript arbitrários por meio de entradas de diálogo não sanitizadas.
Fornecedor: BootBox
Produto: bootbox.js
Versão(ões) afetada(s): 3.2 a 6.0
Nome do código: Venga-Que-Si-Es-Pa-Eso
Tipo: Neutralização inadequada da entrada durante a geração da página web 'Cross-site Scripting' (CWE-79)
CVSSv3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CVSSv3.1 Base Score: 5.4 (Médio)
Exploit Disponível: Sim
CVE ID: CVE-2023-46998
Funções como alert(), confirm(), prompt() não sanitizam a entrada do usuário nas caixas de diálogo fornecidas, permitindo que atacantes injetem código HTML e executem JavaScript arbitrário via uso do jQuery.
Insira <script>alert('Hola BB :*')</script> em uma função vulnerável como prompt. Código vulnerável disponível aqui:
<script>alert('Hola BB :*')</script>
Sanitize a entrada antes de adicioná-la a um elemento DOM usando jQuery
2018-05-28: Vulnerabilidade reportada ao fornecedor.
2023-10-01: CVE ID atribuído