
Prova de conceito para CVE-2024-41301 demonstrando cross-site scripting armazenado em Bookea-tu-Mesa. Inclui análise de código vulnerável e remediação usando htmlspecialchars.
Bookea-tu-Mesa é suscetível a uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado. Essa falha permite que atacantes injetem scripts maliciosos que são executados no contexto da sessão de um usuário.
Passos para Reproduzir:


Código Vulnerável: Arquivo: insert_reservation.php Linha 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
Correção Sugerida: $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
Isso sanitizaria o caractere HTML.
Autores:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert