Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-46998 — Эксплойт-концепция уязвимости хранимого/отражённого межсайтового скриптинга (XSS) в Bootbox.js версий с 3.2 по 6.0, позволяющая удалённым злоумышленникам внедрять произвольный HTML и JavaScript через неэкранированные диалоговые данные. | Kitploit
Инструменты/GitHubGitHub/soy-oreocato/cve-2023-46998
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsoy-oreocato/cve-2023-46998

CVE-2023-46998

Эксплойт-концепция уязвимости хранимого/отражённого межсайтового скриптинга (XSS) в Bootbox.js версий с 3.2 по 6.0, позволяющая удалённым злоумышленникам внедрять произвольный HTML и JavaScript через неэкранированные диалоговые данные.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
12 лет назадЕщё не проверено

Межсайтовый скриптинг в Bootbox.js версии 3.2–6.0 позволяет удаленному злоумышленнику внедрять HTML-код и выполнять произвольный JavaScript.

Сводка

Поставщик: BootBox

Продукт: bootbox.js

Затронутые версии: с 3.2 по 6.0

Кодовое имя: Venga-Que-Si-Es-Pa-Eso

Уязвимость

Тип: Неправильная нейтрализация входных данных при генерации веб-страниц (межсайтовый скриптинг) (CWE-79)

CVSSv3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Базовый балл CVSSv3.1: 5.4 (Средний)

Эксплойт доступен: Да

CVE ID: CVE-2023-46998

Описание

Функции alert(), confirm(), prompt() не очищают пользовательский ввод в предоставляемых диалоговых окнах, что позволяет злоумышленникам внедрять HTML-код и выполнять произвольный JavaScript с использованием jQuery.

Poc

Шаги для воспроизведения

Вставьте <script>alert('Hola BB :*')</script> в уязвимую функцию, например prompt. Уязвимый код доступен здесь: https://jsfiddle.net/93sk1zeh/2/

Эксплойт

<script>alert('Hola BB :*')</script>

Смягчение

Очищайте ввод перед добавлением в элемент DOM с помощью jQuery.

Ссылки

https://github.com/bootboxjs/bootbox/issues/661

Хронология

2018-05-28: Уязвимость сообщена поставщику.

2023-10-01: Назначен идентификатор CVE.

Скачать инструмент