厂商:BootBox
产品:bootbox.js
受影响版本:3.2 至 6.0
代号:Venga-Que-Si-Es-Pa-Eso
类型:网页生成期间对输入的不当中和化(跨站脚本)(CWE-79)
CVSSv3.1 向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CVSSv3.1 基础分数:5.4(中危)
Exploit 可用:是
CVE ID:CVE-2023-46998
alert()、confirm()、prompt() 等函数不会对提供的对话框中的用户输入进行清理,攻击者可通过使用 Jquery 注入 HTML 代码并执行任意 JavaScript。
将 <script>alert('Hola BB :*')</script> 插入到 prompt 等存在漏洞的函数中。存在漏洞的代码见:https://jsfiddle.net/93sk1zeh/2/
<script>alert('Hola BB :*')</script>
在使用 Jquery 将输入添加到 DOM 元素之前,先对其进行清理。
https://github.com/bootboxjs/bootbox/issues/661
2018-05-28:漏洞已报告给厂商。
2023-10-01:CVE ID 已分配