
XSS riflesso in 1000projects Book Management System 1.0
XSS riflesso in 1000projects Book Management System 1.0
Cross-Site Scripting (XSS) riflesso in 1000projects Book Management System 1.0
È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) riflesso in 1000projects Book Management System versione 1.0. La vulnerabilità è presente nella funzionalità di ricerca (index.php), dove l'input fornito dall'utente tramite il parametro search viene riflesso nella risposta HTTP senza una corretta sanificazione o codifica dell'output.
Un attaccante può creare un URL dannoso contenente codice JavaScript. Quando la vittima fa clic sul link, lo script viene eseguito nel contesto della sessione del browser della vittima, potenzialmente portando a dirottamento della sessione, furto di credenziali o attacchi di phishing.
| Elemento | Dettaglio |
|---|---|
| Fornitore | 1000projects |
| Prodotto | Book Management System |
| Versione | 1.0 |
| Componente | index.php (funzionalità di ricerca) |
| Tecnologia | PHP / MySQL |
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>
"><script>alert('CVE-2023-34632')</script>

">
"><svg/onload=alert('CVE-2023-34632')>
Il valore del parametro search viene incorporato direttamente nella risposta HTML senza alcuna sanificazione. Il codice PHP non applica htmlspecialchars() o una codifica dell'output equivalente prima di visualizzare l'input dell'utente.
// Vulnerabile - l'input dell'utente viene visualizzato direttamente nell'output HTML
$search = $_GET['search'];
echo "Search results for: " . $search;
Applicare una corretta codifica dell'output a tutto l'input fornito dall'utente prima di visualizzarlo nel contesto HTML:
// Corretto - codifica dell'output adeguata
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;
document.cookie| Data | Evento |
|---|---|
| 2023-06 | Vulnerabilità scoperta |
| 2023-06 | CVE-2023-34632 riservato da MITRE |
| 2026-02 | Divulgazione pubblica |
Scopritore: Wonkyeom Kim (@ssophiz)
| Elemento | Dettaglio |
|---|
| ID CVE | CVE-2023-34632 |
| Tipo | CWE-79: Mancata neutralizzazione dell'input durante la generazione di pagine web (XSS riflesso) |
| Vettore di attacco | Rete |
| Complessità dell'attacco | Bassa |
| Privilegi richiesti | Nessuno |
| Interazione dell'utente | Richiesta (la vittima fa clic sull'URL creato) |
| Punteggio CVSS 3.1 | 6.1 (Medio) |
| Vettore CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |