CVE-2023-46127: Luka HTML Injection w frameworku Frappe

Podatność CVE-2023-46127 w frameworku Frappe pozwala na HTML Injection. Zalecana aktualizacja do wersji 14.49.0.
CVE-2023-46127CVSS 5.4Database

CVE-2023-46127: Luka HTML Injection w frameworku Frappe

Podatność CVE-2023-46127 w frameworku Frappe pozwala na HTML Injection. Zalecana aktualizacja do wersji 14.49.0.

CVSS
5.4 MEDIUM
EPSS
98.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
frappe

Co wiadomo

Framework Frappe umożliwia złośliwemu użytkownikowi z dostępem do pulpitu tworzenie dokumentów zawierających złośliwe ładunki HTML, co prowadzi do podatności typu HTML Injection. Luka została załatana w wersji 14.49.0.

Wpływ biznesowy

Podatność umożliwia atakującemu wstrzyknięcie złośliwego kodu HTML, co może prowadzić do nieautoryzowanych działań w interfejsie użytkownika lub kradzieży danych sesji. Organizacje korzystające z Frappe powinny ocenić ryzyko i możliwe skutki dla swoich aplikacji oraz danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację frameworka Frappe do wersji 14.49.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do pulpitu oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd i weryfikację wprowadzanych dokumentów pod kątem nieautoryzowanych treści HTML.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS