CVE-2024-24812: Luka XSS w frameworku Frappe
Podatność XSS w frameworku Frappe (CVE-2024-24812) umożliwia wstrzyknięcie złośliwego JS. Zaktualizuj do wersji 14.59.0 lub 15.5.0, aby zabezpieczyć system.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frappe
Co wiadomo
Framework Frappe w wersjach przed 14.59.0 i 15.5.0 jest podatny na atak Cross-Site Scripting (XSS) na stronach portalu, umożliwiający wstrzyknięcie złośliwego kodu JavaScript po kliknięciu w złośliwy link. Luka została załatana w wersjach 14.59.0 i 15.5.0.
Wpływ biznesowy
Podatność XSS w Frappe może prowadzić do wykonania nieautoryzowanego kodu JavaScript w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i może umożliwić ataki phishingowe lub kradzież sesji. Operatorzy systemów korzystających z Frappe powinni zwrócić uwagę na potencjalne ryzyko związane z interakcją użytkowników z portalem oraz możliwe naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie frameworka Frappe do wersji 14.59.0 lub 15.5.0, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję portalu na zewnętrzne linki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie bezpieczeństwa klikanych linków. Regularne przeglądy i priorytetyzacja aktualizacji są kluczowe.