CVE-2024-30989: podatność XSS w systemie zarządzania klientami phpgurukul
Wykryto podatność XSS w systemie phpgurukul Client Management System 1.1 umożliwiającą wykonanie złośliwego kodu przez parametry cname, comname, state i city.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- client management system
Co wiadomo
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto podatność typu Cross Site Scripting (XSS) w pliku /edit-client-details.php. Atakujący mogą wykorzystać parametry cname, comname, state oraz city do wykonania złośliwego kodu.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych. Operatorzy systemów powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli system jest dostępny publicznie lub obsługuje wrażliwe dane.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpgurukul oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do systemu, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy filtrowania i walidacji danych wejściowych w aplikacji.