## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SOY-OREOCATO-CVE-2023-46998
# Межсайтовый скриптинг в Bootbox.js версии 3.2–6.0 позволяет удаленному злоумышленнику внедрять HTML-код и выполнять произвольный JavaScript.
## Сводка
Поставщик: BootBox
Продукт: bootbox.js
Затронутые версии: с 3.2 по 6.0
Кодовое имя: Venga-Que-Si-Es-Pa-Eso
## Уязвимость
Тип: Неправильная нейтрализация входных данных при генерации веб-страниц (межсайтовый скриптинг) (CWE-79)
CVSSv3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Базовый балл CVSSv3.1: 5.4 (Средний)
Эксплойт доступен: Да
CVE ID: CVE-2023-46998
## Описание
Функции alert(), confirm(), prompt() не очищают пользовательский ввод в предоставляемых диалоговых окнах, что позволяет злоумышленникам внедрять HTML-код и выполнять произвольный JavaScript с использованием jQuery.
## Poc
### Шаги для воспроизведения
Вставьте `<script>alert('Hola BB :*')</script>` в уязвимую функцию, например prompt. Уязвимый код доступен здесь: