
PoC для Bootstrap XSS(CVE-2024-6485、CVE-2016-10735、CVE-2019-8331、CVE-2018-14040)
Это статическая HTML-страница для обучения и исследований, объединяющая несколько концепт-эксплойтов (PoC) для исторических уязвимостей межсайтового скриптинга (XSS) во фреймворке Bootstrap.
Проект предназначен для того, чтобы предоставить исследователям безопасности, разработчикам и студентам безопасную и контролируемую среду для понимания и проверки этих конкретных уязвимостей без необходимости настраивать сложную серверную инфраструктуру.
| PoC # | 漏洞编号 (CVE ID) | Описание уязвимости | Версии библиотеки (диапазон) |
|---|---|---|---|
| 1 | CVE-2019-8331 | XSS из-за отсутствия очистки атрибута data-template компонента Tooltip | v4.x < v4.3.1 and v3.x < v3.4.1 |
| 2 | CVE-2018-14040 | XSS из-за отсутствия очистки атрибута data-parent компонента Collapse | v4.x < v4.1.2 |
| 3 | CVE-2016-10735 | XSS из-за отсутствия очистки атрибута data-target компонента Modal | v3.x < v3.4.0 |
| 4 | CVE-2024-6485 | XSS из-за отсутствия очистки атрибута data-loading-text плагина Button | v3.x < v3.4.1 |
test.html.test.html в любом текстовом редакторе (например, VS Code, Sublime Text, Блокнот и т.д.).<head> файла вставьте URL-адрес соответствующей версии в зависимости от того, какой PoC вы хотите протестировать (см. список выше).test.html.Этот проект распространяется под лицензией MIT.