
Отражённый XSS в 1000projects Book Management System 1.0
Отражённый XSS в 1000projects Book Management System 1.0
Отражённая межсайтовая скриптовка (XSS) в 1000projects Book Management System 1.0
Отражённая уязвимость межсайтовой скриптовки (XSS) была обнаружена в 1000projects Book Management System версии 1.0. Уязвимость существует в функции поиска (index.php), где вводимые пользователем данные через параметр search отражаются в HTTP-ответе без надлежащей санитизации или кодирования вывода.
Злоумышленник может создать вредоносный URL, содержащий JavaScript-код. Когда жертва переходит по ссылке, скрипт выполняется в контексте сеанса браузера жертвы, что потенциально может привести к угону сессии, краже учётных данных или фишинговым атакам.
| Элемент | Детали |
|---|---|
| Поставщик | 1000projects |
| Продукт | Book Management System |
| Версия | 1.0 |
| Компонент | index.php (функция поиска) |
| Технология | PHP / MySQL |
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>
"><script>alert('CVE-2023-34632')</script>

">
"><svg/onload=alert('CVE-2023-34632')>
Значение параметра search напрямую встраивается в HTML-ответ без какой-либо санитизации. PHP-код не применяет htmlspecialchars() или эквивалентное кодирование вывода перед отображением пользовательского ввода.
// Уязвимо - пользовательский ввод напрямую отображается в HTML-выводе
$search = $_GET['search'];
echo "Search results for: " . $search;
Применяйте правильное кодирование вывода для всех пользовательских данных перед отображением в контексте HTML:
// Исправлено - правильное кодирование вывода
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;
document.cookie| Дата | Событие |
|---|---|
| 2023-06 | Уязвимость обнаружена |
| 2023-06 | CVE-2023-34632 зарезервирован MITRE |
| 2026-02 | Публичное раскрытие |
Обнаружитель: Wonkyeom Kim (@ssophiz)
| Элемент | Детали |
|---|
| CVE ID | CVE-2023-34632 |
| Тип | CWE-79: Некорректная нейтрализация ввода при генерации веб-страницы (отражённый XSS) |
| Вектор атаки | Сеть |
| Сложность атаки | Низкая |
| Необходимые привилегии | Нет |
| Взаимодействие с пользователем | Требуется (жертва переходит по созданному URL) |
| Оценка CVSS 3.1 | 6.1 (Средний) |
| Вектор CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |