CVE-2024-29179: podatność XSS w phpMyFAQ

Odkryto lukę XSS w phpMyFAQ pozwalającą administratorom na przesyłanie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek i monitorowanie systemu.
CVE-2024-29179CVSS 4.8Web

CVE-2024-29179: podatność XSS w phpMyFAQ

Odkryto lukę XSS w phpMyFAQ pozwalającą administratorom na przesyłanie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek i monitorowanie systemu.

CVSS
4.8 MEDIUM
EPSS
40.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto lukę umożliwiającą atak XSS, gdy użytkownik z uprawnieniami administratora przesyła załącznik zawierający kod JS bez rozszerzenia. Aplikacja renderuje taki plik jako HTML, co pozwala na wykonanie złośliwego skryptu.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża bezpieczeństwu danych i integralności systemu FAQ. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataku lub kradzieży informacji. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji od dostawcy phpMyFAQ oraz zastosować je w pierwszej kolejności. W międzyczasie zaleca się ograniczenie uprawnień do przesyłania załączników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie mechanizmów filtrowania i walidacji przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS