
Proof-of-concept-Exploit für CVE-2024-53617: gespeichertes XSS in LibrePhotos ermöglicht Kontoübernahme durch Hochladen einer schädlichen HTML-Datei mit IDOR-Umgehung.
LibrePhotos vor Version 2024w47 hat ein gespeichertes XSS (Cross-Site-Scripting), das es Angreifern ermöglicht, jedes Konto zu übernehmen, indem sie im Namen des Admin-Benutzers eine HTML-Datei unter Ausnutzung einer IDOR-Schwachstelle im Datei-Upload hochladen.
Referenzen: