CVE-2024-51099: podatność XSS w systemie generowania kart medycznych

Podatność reflected XSS w PHPGURUKUL Medical Card Generation System umożliwia wykonanie złośliwego kodu przez parametr searchdata.
CVE-2024-51099CVSS 6.1Web

CVE-2024-51099: podatność XSS w systemie generowania kart medycznych

Podatność reflected XSS w PHPGURUKUL Medical Card Generation System umożliwia wykonanie złośliwego kodu przez parametr searchdata.

CVSS
6.1 MEDIUM
EPSS
19.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
medical card generation system

Co wiadomo

W systemie PHPGURUKUL Medical Card Generation System (wersja 1.0) wykryto podatność typu reflected cross-site scripting (XSS) w komponencie mcgs/download-medical-cards.php. Atakujący mogą wykonać złośliwy kod w przeglądarce użytkownika poprzez wstrzyknięcie spreparowanego ładunku do parametru searchdata.

Wpływ biznesowy

Podatność XSS może prowadzić do kradzieży sesji użytkownika, manipulacji danymi lub innych działań wykonywanych w kontekście przeglądarki ofiary. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa danych i potencjalne szkody reputacyjne. Wykorzystanie tej luki może również utrudnić zaufanie użytkowników do systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpGURUKUL. W międzyczasie ogranicz ekspozycję komponentu mcgs/download-medical-cards.php, monitoruj logi pod kątem podejrzanych żądań zawierających parametry searchdata oraz rozważ wdrożenie mechanizmów filtrowania i walidacji danych wejściowych. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i krytyczność systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS