Sploitus

Exploit for CVE-2023-46998

kitploit · 2026-09-01

Exploit Code

MARKDOWN34 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SOY-OREOCATO-CVE-2023-46998
# Межсайтовый скриптинг в Bootbox.js версии 3.2–6.0 позволяет удаленному злоумышленнику внедрять HTML-код и выполнять произвольный JavaScript.

## Сводка

Поставщик: BootBox

Продукт: bootbox.js

Затронутые версии: с 3.2 по 6.0

Кодовое имя: Venga-Que-Si-Es-Pa-Eso

## Уязвимость

Тип: Неправильная нейтрализация входных данных при генерации веб-страниц (межсайтовый скриптинг) (CWE-79)

CVSSv3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Базовый балл CVSSv3.1: 5.4 (Средний)

Эксплойт доступен: Да

CVE ID: CVE-2023-46998

## Описание

Функции alert(), confirm(), prompt() не очищают пользовательский ввод в предоставляемых диалоговых окнах, что позволяет злоумышленникам внедрять HTML-код и выполнять произвольный JavaScript с использованием jQuery.

## Poc

### Шаги для воспроизведения

Вставьте `<script>alert('Hola BB :*')</script>` в уязвимую функцию, например prompt. Уязвимый код доступен здесь: