
Reflektiertes XSS in 1000projects Book Management System 1.0
Reflektiertes XSS in 1000projects Book Management System 1.0
Reflektiertes Cross-Site Scripting (XSS) in 1000projects Book Management System 1.0
Eine reflektierte Cross-Site Scripting (XSS) Schwachstelle wurde im 1000projects Book Management System Version 1.0 entdeckt. Die Schwachstelle besteht in der Suchfunktion (index.php), bei der benutzereingegebene Daten über den Parameter search ohne ordnungsgemäße Bereinigung oder Ausgangskodierung in der HTTP-Antwort widergespiegelt werden.
Ein Angreifer kann eine bösartige URL mit JavaScript-Code erstellen. Wenn ein Opfer auf den Link klickt, wird das Skript im Kontext der Browsersitzung des Opfers ausgeführt, was möglicherweise zu Session-Hijacking, Diebstahl von Anmeldeinformationen oder Phishing-Angriffen führen kann.
| Element | Detail |
|---|---|
| Anbieter | 1000projects |
| Produkt | Buchverwaltungssystem |
| Version | 1.0 |
| Komponente | index.php (Suchfunktion) |
| Technologie | PHP / MySQL |
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>
"><script>alert('CVE-2023-34632')</script>

">
"><svg/onload=alert('CVE-2023-34632')>
Der Wert des Parameters search wird direkt in die HTML-Antwort eingebettet, ohne jegliche Bereinigung. Der PHP-Code wendet htmlspecialchars() oder eine äquivalente Ausgangskodierung nicht an, bevor Benutzereingaben gerendert werden.
// Schwachstelle - Benutzereingabe wird direkt in der HTML-Ausgabe gerendert
$search = $_GET['search'];
echo "Search results for: " . $search;
Wenden Sie eine ordnungsgemäße Ausgangskodierung auf alle benutzereingegebenen Daten an, bevor sie im HTML-Kontext gerendert werden:
// Behoben - korrekte Ausgangskodierung
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;
document.cookie stehlen.| Datum | Ereignis |
|---|---|
| 2023-06 | Schwachstelle entdeckt |
| 2023-06 | CVE-2023-34632 von MITRE reserviert |
| 2026-02 | Öffentliche Offenlegung |
Entdecker: Wonkyeom Kim (@ssophiz)
| Element | Detail |
|---|
| CVE-ID | CVE-2023-34632 |
| Typ | CWE-79: Unzureichende Neutralisierung von Eingaben während der Generierung von Webseiten (Reflektiertes XSS) |
| Angriffsvektor | Netzwerk |
| Angriffskomplexität | Niedrig |
| Erforderliche Berechtigungen | Keine |
| Benutzerinteraktion | Erforderlich (Opfer klickt manipulierten Link) |
| CVSS 3.1 Wert | 6.1 (Mittel) |
| CVSS Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |