CVE-2024-34225: podatność XSS w systemie zarządzania laboratorium komputerowym

Podatność XSS w systemie zarządzania laboratorium komputerowym pozwala na zdalne wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-34225CVSS 6.1Web

CVE-2024-34225: podatność XSS w systemie zarządzania laboratorium komputerowym

Podatność XSS w systemie zarządzania laboratorium komputerowym pozwala na zdalne wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
43.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
computer laboratory management system

Co wiadomo

W systemie zarządzania laboratorium komputerowym (wersja 1.0) wykryto podatność typu Cross Site Scripting (XSS) w module php-lms/admin/?page=system_info. Atakujący mogą zdalnie wstrzykiwać złośliwy kod HTML lub skrypty poprzez parametry name i shortname.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w przeglądarce administratora systemu, co może prowadzić do kradzieży sesji, manipulacji danymi lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach zdalnego dostępu do panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy oretnom23 dla systemu zarządzania laboratorium komputerowym. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz stosuj filtry i zabezpieczenia przed XSS na poziomie aplikacji i serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS