
Prueba de concepto para CVE-2024-41301 que demuestra cross-site scripting almacenado en Bookea-tu-Mesa. Incluye análisis del código vulnerable y remediación mediante htmlspecialchars.
Bookea-tu-Mesa es susceptible a una vulnerabilidad de Cross-Site Scripting Almacenado (XSS). Esta falla permite a los atacantes inyectar scripts maliciosos que se ejecutan dentro del contexto de la sesión de un usuario.
Pasos para reproducir:


Código vulnerable: Archivo: insert_reservation.php Línea 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
Corrección sugerida: $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
Esto sanitizaría el carácter HTML.
Autores:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert