CVE-2024-24041: podatność XSS w aplikacji Travel Journal PHP/MySQL

Podatność XSS w Travel Journal Using PHP and MySQL umożliwia ataki przez wstrzyknięcie kodu w parametr location. Zalecane aktualizacje i monitorowanie.
CVE-2024-24041CVSS 6.1Web

CVE-2024-24041: podatność XSS w aplikacji Travel Journal PHP/MySQL

Podatność XSS w Travel Journal Using PHP and MySQL umożliwia ataki przez wstrzyknięcie kodu w parametr location. Zalecane aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
37.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
travel journal using php and mysql with source code

Co wiadomo

W aplikacji Travel Journal Using PHP and MySQL z wersji 1.0 wykryto podatność typu stored cross-site scripting (XSS), umożliwiającą atakującym wykonanie złośliwych skryptów poprzez wstrzyknięcie kodu w parametr location w pliku write-journal.php. Luka ta może prowadzić do przejęcia sesji użytkownika lub manipulacji zawartością strony.

Wpływ biznesowy

Podatność XSS może narazić użytkowników aplikacji na ataki polegające na kradzieży danych uwierzytelniających lub wstrzyknięciu złośliwego kodu, co wpływa negatywnie na reputację i bezpieczeństwo systemu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli aplikacja jest dostępna publicznie i przetwarza dane użytkowników.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji od dostawcy oprogramowania. W przypadku braku łatki należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz weryfikować i filtrować dane wejściowe, szczególnie parametr location. Priorytetem jest szybkie wdrożenie środków zapobiegawczych i edukacja użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS