
1000projects Book Management System 1.0 における反射型XSS
1000projects Book Management System バージョン 1.0 における反射型クロスサイトスクリプティング(XSS)
1000projects Book Management System バージョン 1.0 に、反射型クロスサイトスクリプティング(XSS)の脆弱性が発見されました。この脆弱性は検索機能 (index.php) に存在し、search パラメータを介したユーザー入力が、適切なサニタイズや出力エンコーディングなしに HTTP レスポンスに反映されます。
攻撃者は、JavaScript コードを含む悪意のある URL を作成できます。被害者がリンクをクリックすると、スクリプトは被害者のブラウザセッションのコンテキストで実行され、セッションハイジャック、認証情報の窃取、フィッシング攻撃につながる可能性があります。
| 項目 | 詳細 |
|---|---|
| ベンダー | 1000projects |
| 製品 | Book Management System |
| バージョン | 1.0 |
| コンポーネント | index.php(検索機能) |
| 技術 | PHP / MySQL |
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>
"><script>alert('CVE-2023-34632')</script>

">
"><svg/onload=alert('CVE-2023-34632')>
search パラメータの値は、サニタイズされることなく HTML レスポンスに直接埋め込まれます。PHP コードは、ユーザー入力を出力する前に htmlspecialchars() または同等の出力エンコーディングを適用していません。
// Vulnerable - user input directly rendered in HTML output
$search = $_GET['search'];
echo "Search results for: " . $search;
HTML コンテキストでレンダリングする前に、すべてのユーザー入力に適切な出力エンコーディングを適用します:
// Fixed - proper output encoding
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;
document.cookie を介してセッションクッキーを盗むことができます| 日付 | イベント |
|---|---|
| 2023-06 | 脆弱性を発見 |
| 2023-06 | CVE-2023-34632 が MITRE によって予約 |
| 2026-02 | 一般公開 |
発見者: Wonkyeom Kim (@ssophiz)
| 項目 | 詳細 |
|---|
| CVE ID | CVE-2023-34632 |
| 種類 | CWE-79: ウェブページ生成時の入力の不適切な無害化(反射型XSS) |
| 攻撃元 | ネットワーク |
| 攻撃の複雑さ | 低 |
| 必要な権限 | 不要 |
| ユーザー操作 | 要(被害者が細工されたURLをクリック) |
| CVSS 3.1 スコア | 6.1(中) |
| CVSS ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |