CVE-2024-24945: podatność XSS w aplikacji Travel Journal z PHP i MySQL

Podatność XSS w Travel Journal Using PHP and MySQL umożliwia ataki przez parametr Share Your Moments. Zalecane aktualizacje i zabezpieczenia.
CVE-2024-24945CVSS 6.1Web

CVE-2024-24945: podatność XSS w aplikacji Travel Journal z PHP i MySQL

Podatność XSS w Travel Journal Using PHP and MySQL umożliwia ataki przez parametr Share Your Moments. Zalecane aktualizacje i zabezpieczenia.

CVSS
6.1 MEDIUM
EPSS
38.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
travel journal using php and mysql with source code

Co wiadomo

W aplikacji Travel Journal Using PHP and MySQL z wersji 1.0 wykryto podatność typu stored cross-site scripting (XSS). Atakujący mogą wstrzykiwać złośliwe skrypty poprzez parametr 'Share Your Moments' w pliku write-journal.php, co umożliwia wykonanie nieautoryzowanego kodu w przeglądarce użytkownika.

Wpływ biznesowy

Podatność XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub manipulacji zawartością strony, co wpływa negatywnie na bezpieczeństwo i reputację serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie, szczególnie jeśli aplikacja jest dostępna publicznie i przetwarza dane użytkowników.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację aplikacji do najnowszej wersji oferującej poprawki bezpieczeństwa. W przypadku braku dostępnej łatki, ogranicz ekspozycję podatnego parametru, stosuj filtrowanie i walidację danych wejściowych oraz monitoruj logi pod kątem podejrzanej aktywności. Priorytetyzuj wdrożenie zabezpieczeń XSS w kodzie aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS