
Доказательство концепции для CVE-2024-41301, демонстрирующее хранимый межсайтовый скриптинг в Bookea-tu-Mesa. Включает анализ уязвимого кода и устранение уязвимости с помощью htmlspecialchars.
Bookea-tu-Mesa подвержен уязвимости хранимого межсайтового скриптинга (XSS). Эта ошибка позволяет злоумышленникам внедрять вредоносные скрипты, которые выполняются в контексте сеанса пользователя.
Шаги для воспроизведения:


Уязвимый код: Файл: insert_reservation.php Строка 11: $Fname = mysqli_real_escape_string($conex, $_POST['Fname']);
Рекомендуемое исправление: $Fname = htmlspecialchars(mysqli_real_escape_string($conex, $_POST['Fname']), ENT_QUOTES, 'UTF-8');
Это очистит HTML-символы.
Авторы:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert