CVE-2024-30989: podatność XSS w systemie zarządzania klientami phpgurukul

Wykryto podatność XSS w systemie phpgurukul Client Management System 1.1 umożliwiającą wykonanie złośliwego kodu przez parametry cname, comname, state i city.
CVE-2024-30989CVSS 5.4Web

CVE-2024-30989: podatność XSS w systemie zarządzania klientami phpgurukul

Wykryto podatność XSS w systemie phpgurukul Client Management System 1.1 umożliwiającą wykonanie złośliwego kodu przez parametry cname, comname, state i city.

CVSS
5.4 MEDIUM
EPSS
36.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
client management system

Co wiadomo

W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto podatność typu Cross Site Scripting (XSS) w pliku /edit-client-details.php. Atakujący mogą wykorzystać parametry cname, comname, state oraz city do wykonania złośliwego kodu.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych. Operatorzy systemów powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli system jest dostępny publicznie lub obsługuje wrażliwe dane.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpgurukul oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do systemu, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy filtrowania i walidacji danych wejściowych w aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS