
إثبات مفهوم لـ CVE-2024-41301 يوضح البرمجة النصية عبر المواقع المخزنة (XSS) في Bookea-tu-Mesa. يتضمن تحليل الكود الضعيف والمعالجة باستخدام htmlspecialchars.
Bookea-tu-Mesa معرّضة لثغرة البرمجة النصية عبر المواقع المخزّنة (Stored Cross-Site Scripting - XSS). يسمح هذا الخلل للمهاجمين بحقن نصوص برمجية خبيثة يتم تنفيذها في سياق جلسة المستخدم.
خطوات إعادة الإنتاج:


الكود المعرّض للثغرة: الملف: insert_reservation.php السطر 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
الإصلاح المقترح: $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
هذا من شأنه تعقيم أحرف HTML.
المؤلفون:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert