CVE-2024-30988: podatność XSS w systemie zarządzania klientami phpgurukul

Podatność XSS w systemie phpgurukul 1.1 umożliwia wykonanie złośliwego kodu przez pole wyszukiwania. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2024-30988CVSS 6.8Web

CVE-2024-30988: podatność XSS w systemie zarządzania klientami phpgurukul

Podatność XSS w systemie phpgurukul 1.1 umożliwia wykonanie złośliwego kodu przez pole wyszukiwania. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
6.8 MEDIUM
EPSS
44.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
client management system

Co wiadomo

W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto podatność typu Cross Site Scripting (XSS) w pliku /search-invoices.php. Atakujący mogą wykorzystać pole wyszukiwania do wykonania złośliwego kodu i uzyskania dostępu do wrażliwych informacji.

Wpływ biznesowy

Podatność XSS może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub ujawnienia poufnych informacji, co zagraża integralności i poufności systemu. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli system jest dostępny publicznie lub przetwarza wrażliwe dane klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpgurukul. W międzyczasie ogranicz dostęp do funkcji wyszukiwania, monitoruj logi pod kątem podejrzanej aktywności oraz stosuj filtry i walidację danych wejściowych, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS