CVE-2024-34225: podatność XSS w systemie zarządzania laboratorium komputerowym
Podatność XSS w systemie zarządzania laboratorium komputerowym pozwala na zdalne wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- computer laboratory management system
Co wiadomo
W systemie zarządzania laboratorium komputerowym (wersja 1.0) wykryto podatność typu Cross Site Scripting (XSS) w module php-lms/admin/?page=system_info. Atakujący mogą zdalnie wstrzykiwać złośliwy kod HTML lub skrypty poprzez parametry name i shortname.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w przeglądarce administratora systemu, co może prowadzić do kradzieży sesji, manipulacji danymi lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach zdalnego dostępu do panelu administracyjnego.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy oretnom23 dla systemu zarządzania laboratorium komputerowym. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz stosuj filtry i zabezpieczenia przed XSS na poziomie aplikacji i serwera.