CVE-2024-24041: podatność XSS w aplikacji Travel Journal PHP/MySQL
Podatność XSS w Travel Journal Using PHP and MySQL umożliwia ataki przez wstrzyknięcie kodu w parametr location. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- travel journal using php and mysql with source code
Co wiadomo
W aplikacji Travel Journal Using PHP and MySQL z wersji 1.0 wykryto podatność typu stored cross-site scripting (XSS), umożliwiającą atakującym wykonanie złośliwych skryptów poprzez wstrzyknięcie kodu w parametr location w pliku write-journal.php. Luka ta może prowadzić do przejęcia sesji użytkownika lub manipulacji zawartością strony.
Wpływ biznesowy
Podatność XSS może narazić użytkowników aplikacji na ataki polegające na kradzieży danych uwierzytelniających lub wstrzyknięciu złośliwego kodu, co wpływa negatywnie na reputację i bezpieczeństwo systemu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli aplikacja jest dostępna publicznie i przetwarza dane użytkowników.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji od dostawcy oprogramowania. W przypadku braku łatki należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz weryfikować i filtrować dane wejściowe, szczególnie parametr location. Priorytetem jest szybkie wdrożenie środków zapobiegawczych i edukacja użytkowników.