CVE-2023-46127: Luka HTML Injection w frameworku Frappe
Podatność CVE-2023-46127 w frameworku Frappe pozwala na HTML Injection. Zalecana aktualizacja do wersji 14.49.0.
- CVSS
- 5.4 MEDIUM
- EPSS
- 98.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frappe
Co wiadomo
Framework Frappe umożliwia złośliwemu użytkownikowi z dostępem do pulpitu tworzenie dokumentów zawierających złośliwe ładunki HTML, co prowadzi do podatności typu HTML Injection. Luka została załatana w wersji 14.49.0.
Wpływ biznesowy
Podatność umożliwia atakującemu wstrzyknięcie złośliwego kodu HTML, co może prowadzić do nieautoryzowanych działań w interfejsie użytkownika lub kradzieży danych sesji. Organizacje korzystające z Frappe powinny ocenić ryzyko i możliwe skutki dla swoich aplikacji oraz danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację frameworka Frappe do wersji 14.49.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do pulpitu oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd i weryfikację wprowadzanych dokumentów pod kątem nieautoryzowanych treści HTML.