
CVE-2024-41301에 대한 개념 증명(PoC)으로, Bookea-tu-Mesa에서 저장형 크로스 사이트 스크립팅(XSS)을 시연합니다. 취약 코드 분석과 htmlspecialchars를 사용한 수정 방법을 포함합니다.
Bookea-tu-Mesa는 Stored Cross-Site Scripting (XSS) 취약점에 노출되어 있습니다. 이 결함으로 인해 공격자는 사용자 세션 컨텍스트 내에서 실행되는 악성 스크립트를 주입할 수 있습니다.
재현 단계:
"<script>alert('XSS');</script>"를 입력하고 제출합니다.


취약 코드:
파일: insert_reservation.php
라인 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
제안된 수정:
$Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
이렇게 하면 HTML 문자가 정화됩니다.
저자:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert