
Proof-of-concept per CVE-2024-41301 che dimostra cross-site scripting persistente in Bookea-tu-Mesa. Include analisi del codice vulnerabile e remediation tramite htmlspecialchars.
Bookea-tu-Mesa è suscettibile a una vulnerabilità di Cross-Site Scripting (XSS) persistente. Questa falla consente agli aggressori di iniettare script dannosi che vengono eseguiti nel contesto della sessione di un utente.
Passaggi per la riproduzione:


Codice vulnerabile: File: insert_reservation.php Riga 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
Correzione suggerita: $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
Questo sanitizzerebbe il carattere HTML.
Autori:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert