Coleção de PoCs de Vulnerabilidades Históricas do Bootstrap
Esta é uma página HTML estática para aprendizado e pesquisa, que reúne múltiplas provas de conceito (PoC) de vulnerabilidades de Cross-Site Scripting (XSS) na história do framework Bootstrap.
Este projeto visa fornecer um ambiente seguro e controlado para investigadores de segurança, desenvolvedores e estudantes compreenderem e validarem essas vulnerabilidades específicas, sem a necessidade de montar ambientes de servidor complexos.
⚠️ Aviso de Segurança Importante
- Apenas para fins de estudo e pesquisa: Este projeto e todo o seu código destinam-se exclusivamente a fins educacionais e de pesquisa de segurança autorizados e legais.
- Proibido para ataques maliciosos: É estritamente proibido usar esta ferramenta ou qualquer código contido nela para testar ou atacar qualquer site que você não possua ou para o qual não tenha autorização explícita. Testes de penetração não autorizados são ilegais.
- Por sua conta e risco: Você assume toda a responsabilidade por quaisquer consequências resultantes do uso deste projeto.
🚀 Funcionalidades e PoCs Incluídas
- Único arquivo estático: Todas as funcionalidades estão integradas num único arquivo HTML, sem necessidade de backend ou banco de dados.
- Seleção manual de versão: Alterna de forma estável entre diferentes bibliotecas de versões vulneráveis do Bootstrap, simplesmente modificando comentários no arquivo HTML.
- Disparo repetível: Algumas PoCs são otimizadas para serem acionadas repetidamente, facilitando a observação e análise.
- Identificação clara da vulnerabilidade: Cada PoC está claramente identificada com o seu respetivo número CVE.
Lista de PoCs
| PoC # | ID da Vulnerabilidade (CVE ID) | Descrição da Vulnerabilidade | Versão da Biblioteca Afetada (Intervalo) |
|---|
| 1 | CVE-2019-8331 | XSS devido à falta de sanitização do atributo data-template no componente Tooltip | v4.x < v4.3.1 e v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS devido à falta de sanitização do atributo data-parent no componente Collapse | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS devido à falta de sanitização do atributo data-target no componente Modal | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS devido à falta de sanitização do atributo data-loading-text no plugin Button | v3.x < v3.4.1 |
🛠️ Como Usar
- Obter o arquivo: Faça o download ou clone este projeto para obter o arquivo
test.html.
- Editar o arquivo: Abra
test.html com qualquer editor de texto (ex.: VS Code, Sublime Text, Bloco de Notas).
- Selecionar a versão da biblioteca:
- Na secção
<head> do arquivo, cole o URL da versão correspondente ao PoC que deseja testar (consulte a tabela acima).
- Guardar e abrir: Guarde as alterações no arquivo
test.html.
- Abrir no navegador: Abra este arquivo HTML local no seu navegador.
- Acionar a PoC: Interaja com o elemento PoC correspondente na página (ex.: passar o rato ou clicar) para acionar a vulnerabilidade.
📜 Licença
Este projeto é licenciado sob a Licença MIT.