
Preuve de concept pour CVE-2024-53617 : XSS stocké dans LibrePhotos permettant la prise de contrôle de compte via le téléchargement de fichier HTML malveillant avec contournement d'IDOR.
LibrePhotos avant la version 2024w47 possède une XSS stocké (Cross-site Scripting) qui permet à des attaquants de prendre le contrôle de n'importe quel compte via le téléchargement d'un fichier HTML au nom de l'utilisateur administrateur en utilisant une IDOR dans le téléchargement de fichier.
Références :