CVE-2024-24945: podatność XSS w aplikacji Travel Journal z PHP i MySQL
Podatność XSS w Travel Journal Using PHP and MySQL umożliwia ataki przez parametr Share Your Moments. Zalecane aktualizacje i zabezpieczenia.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- travel journal using php and mysql with source code
Co wiadomo
W aplikacji Travel Journal Using PHP and MySQL z wersji 1.0 wykryto podatność typu stored cross-site scripting (XSS). Atakujący mogą wstrzykiwać złośliwe skrypty poprzez parametr 'Share Your Moments' w pliku write-journal.php, co umożliwia wykonanie nieautoryzowanego kodu w przeglądarce użytkownika.
Wpływ biznesowy
Podatność XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub manipulacji zawartością strony, co wpływa negatywnie na bezpieczeństwo i reputację serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie, szczególnie jeśli aplikacja jest dostępna publicznie i przetwarza dane użytkowników.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację aplikacji do najnowszej wersji oferującej poprawki bezpieczeństwa. W przypadku braku dostępnej łatki, ogranicz ekspozycję podatnego parametru, stosuj filtrowanie i walidację danych wejściowych oraz monitoruj logi pod kątem podejrzanej aktywności. Priorytetyzuj wdrożenie zabezpieczeń XSS w kodzie aplikacji.