
CVE-2024-53617の概念実証エクスプロイト:LibrePhotosにおける保存型XSSを悪用し、悪意のあるHTMLファイルのアップロードとIDORバイパスを介したアカウント乗っ取りを可能にします。
LibrePhotos バージョン 2024w47 以前には保存型 XSS(クロスサイトスクリプティング)が存在し、攻撃者は IDOR を利用したファイルアップロードにより、管理者ユーザーに代わって HTML ファイルをアップロードすることで任意のアカウントを乗っ取ることができます。
参照: