
Proof-of-Concept für CVE-2024-41301 zur Demonstration von gespeichertem Cross-Site-Scripting in Bookea-tu-Mesa. Enthält eine Analyse des anfälligen Codes und eine Abhilfe mittels htmlspecialchars.
Bookea-tu-Mesa ist anfällig für eine Stored-Cross-Site-Scripting (XSS) Schwachstelle. Dieser Fehler erlaubt es Angreifern, schädliche Skripte einzuschleusen, die im Kontext der Benutzersitzung ausgeführt werden.
Schritte zur Reproduktion:


Verwundbarer Code: Datei: insert_reservation.php Zeile 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
Empfohlene Korrektur: $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
Dadurch werden die HTML-Zeichen bereinigt.
Autoren:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert