CVE-2024-24812: Luka XSS w frameworku Frappe

Podatność XSS w frameworku Frappe (CVE-2024-24812) umożliwia wstrzyknięcie złośliwego JS. Zaktualizuj do wersji 14.59.0 lub 15.5.0, aby zabezpieczyć system.
CVE-2024-24812CVSS 5.4Database

CVE-2024-24812: Luka XSS w frameworku Frappe

Podatność XSS w frameworku Frappe (CVE-2024-24812) umożliwia wstrzyknięcie złośliwego JS. Zaktualizuj do wersji 14.59.0 lub 15.5.0, aby zabezpieczyć system.

CVSS
5.4 MEDIUM
EPSS
31.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
frappe

Co wiadomo

Framework Frappe w wersjach przed 14.59.0 i 15.5.0 jest podatny na atak Cross-Site Scripting (XSS) na stronach portalu, umożliwiający wstrzyknięcie złośliwego kodu JavaScript po kliknięciu w złośliwy link. Luka została załatana w wersjach 14.59.0 i 15.5.0.

Wpływ biznesowy

Podatność XSS w Frappe może prowadzić do wykonania nieautoryzowanego kodu JavaScript w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i może umożliwić ataki phishingowe lub kradzież sesji. Operatorzy systemów korzystających z Frappe powinni zwrócić uwagę na potencjalne ryzyko związane z interakcją użytkowników z portalem oraz możliwe naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie frameworka Frappe do wersji 14.59.0 lub 15.5.0, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję portalu na zewnętrzne linki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie bezpieczeństwa klikanych linków. Regularne przeglądy i priorytetyzacja aktualizacji są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS