CVE-2023-36941: luka XSS w systemie zgłaszania pożarów online

Wykryto lukę XSS w PHPGurukul Online Fire Reporting System 1.2 umożliwiającą wykonanie złośliwych skryptów przez pola formularza. Zalecane szybkie działania zabezpieczające.
CVE-2023-36941CVSS 6.1Web

CVE-2023-36941: luka XSS w systemie zgłaszania pożarów online

Wykryto lukę XSS w PHPGurukul Online Fire Reporting System 1.2 umożliwiającą wykonanie złośliwych skryptów przez pola formularza. Zalecane szybkie działania zabezpieczające.

CVSS
6.1 MEDIUM
EPSS
39.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
online fire reporting system

Co wiadomo

W systemie PHPGurukul Online Fire Reporting System Using PHP and MySQL 1.2 wykryto lukę typu cross-site scripting (XSS), która pozwala atakującym na wykonanie złośliwych skryptów lub kodu HTML poprzez pola nazwy zespołu, lidera i członków. Luka ta może zostać wykorzystana do przeprowadzenia ataków na użytkowników systemu.

Wpływ biznesowy

Luka XSS może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i integralności systemu. Operatorzy IT powinni rozważyć potencjalne ryzyko dla bezpieczeństwa danych i reputacji organizacji, zwłaszcza jeśli system jest dostępny publicznie lub przetwarza wrażliwe informacje.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i poprawek od dostawcy phpGurukul oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o potencjalnych zagrożeniach XSS. Priorytetem jest weryfikacja i filtrowanie danych wejściowych w polach formularzy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS