
Эксплойт-концепция уязвимости хранимого/отражённого межсайтового скриптинга (XSS) в Bootbox.js версий с 3.2 по 6.0, позволяющая удалённым злоумышленникам внедрять произвольный HTML и JavaScript через неэкранированные диалоговые данные.
Поставщик: BootBox
Продукт: bootbox.js
Затронутые версии: с 3.2 по 6.0
Кодовое имя: Venga-Que-Si-Es-Pa-Eso
Тип: Неправильная нейтрализация входных данных при генерации веб-страниц (межсайтовый скриптинг) (CWE-79)
CVSSv3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Базовый балл CVSSv3.1: 5.4 (Средний)
Эксплойт доступен: Да
CVE ID: CVE-2023-46998
Функции alert(), confirm(), prompt() не очищают пользовательский ввод в предоставляемых диалоговых окнах, что позволяет злоумышленникам внедрять HTML-код и выполнять произвольный JavaScript с использованием jQuery.
Вставьте <script>alert('Hola BB :*')</script> в уязвимую функцию, например prompt. Уязвимый код доступен здесь: https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
Очищайте ввод перед добавлением в элемент DOM с помощью jQuery.
https://github.com/bootboxjs/bootbox/issues/661
2018-05-28: Уязвимость сообщена поставщику.
2023-10-01: Назначен идентификатор CVE.