Luka XSS w systemie generowania kart medycznych PHPGURUKUL

Wykryto lukę XSS w PHPGURUKUL Medical Card Generation System 1.0 umożliwiającą wykonanie złośliwych skryptów przez parametr pagetitle.
CVE-2024-51106CVSS 4.6Web

Luka XSS w systemie generowania kart medycznych PHPGURUKUL

Wykryto lukę XSS w PHPGURUKUL Medical Card Generation System 1.0 umożliwiającą wykonanie złośliwych skryptów przez parametr pagetitle.

CVSS
4.6 MEDIUM
EPSS
8.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
medical card generation system

Co wiadomo

W systemie PHPGURUKUL Medical Card Generation System w wersji 1.0 wykryto lukę typu cross-site scripting (XSS) w komponencie mcgs/admin/aboutus.php. Atakujący mogą wstrzykiwać złośliwe skrypty poprzez parametr pagetitle, co umożliwia wykonanie nieautoryzowanego kodu HTML lub JavaScript.

Wpływ biznesowy

Luka XSS może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników systemu. Operatorzy infrastruktury powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach z dostępem zewnętrznym.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji od dostawcy oprogramowania i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do komponentu mcgs/admin/aboutus.php, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy filtrowania i walidacji danych wejściowych, szczególnie parametru pagetitle.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS