CVE-2024-51099: podatność XSS w systemie generowania kart medycznych
Podatność reflected XSS w PHPGURUKUL Medical Card Generation System umożliwia wykonanie złośliwego kodu przez parametr searchdata.
- CVSS
- 6.1 MEDIUM
- EPSS
- 19.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- medical card generation system
Co wiadomo
W systemie PHPGURUKUL Medical Card Generation System (wersja 1.0) wykryto podatność typu reflected cross-site scripting (XSS) w komponencie mcgs/download-medical-cards.php. Atakujący mogą wykonać złośliwy kod w przeglądarce użytkownika poprzez wstrzyknięcie spreparowanego ładunku do parametru searchdata.
Wpływ biznesowy
Podatność XSS może prowadzić do kradzieży sesji użytkownika, manipulacji danymi lub innych działań wykonywanych w kontekście przeglądarki ofiary. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa danych i potencjalne szkody reputacyjne. Wykorzystanie tej luki może również utrudnić zaufanie użytkowników do systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpGURUKUL. W międzyczasie ogranicz ekspozycję komponentu mcgs/download-medical-cards.php, monitoruj logi pod kątem podejrzanych żądań zawierających parametry searchdata oraz rozważ wdrożenie mechanizmów filtrowania i walidacji danych wejściowych. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i krytyczność systemu.