CVE-2023-36941: luka XSS w systemie zgłaszania pożarów online
Wykryto lukę XSS w PHPGurukul Online Fire Reporting System 1.2 umożliwiającą wykonanie złośliwych skryptów przez pola formularza. Zalecane szybkie działania zabezpieczające.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- online fire reporting system
Co wiadomo
W systemie PHPGurukul Online Fire Reporting System Using PHP and MySQL 1.2 wykryto lukę typu cross-site scripting (XSS), która pozwala atakującym na wykonanie złośliwych skryptów lub kodu HTML poprzez pola nazwy zespołu, lidera i członków. Luka ta może zostać wykorzystana do przeprowadzenia ataków na użytkowników systemu.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i integralności systemu. Operatorzy IT powinni rozważyć potencjalne ryzyko dla bezpieczeństwa danych i reputacji organizacji, zwłaszcza jeśli system jest dostępny publicznie lub przetwarza wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i poprawek od dostawcy phpGurukul oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o potencjalnych zagrożeniach XSS. Priorytetem jest weryfikacja i filtrowanie danych wejściowych w polach formularzy.