
Preuve de concept pour CVE-2024-41301 démontrant un cross-site scripting stocké dans Bookea-tu-Mesa. Inclut l'analyse du code vulnérable et la remédiation à l'aide de htmlspecialchars.
Bookea-tu-Mesa est vulnérable à une faille de type Cross-Site Scripting stocké (XSS). Cette faille permet à des attaquants d'injecter des scripts malveillants qui s'exécutent dans le contexte de la session de l'utilisateur.
Étapes pour reproduire :


Code vulnérable : File: insert_reservation.php Line 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
Correctif suggéré : $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
Cela neutraliserait le caractère HTML.
Auteurs :
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert