CVE-2024-51108: podatność XSS w systemie generowania kart medycznych
Wykryto podatność stored XSS w PHPGURUKUL Medical Card Generation System v1.0 umożliwiającą wykonanie złośliwych skryptów przez parametry fromdate i todate.
- CVSS
- 5.4 MEDIUM
- EPSS
- 11.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- medical card generation system
Co wiadomo
W systemie PHPGURUKUL Medical Card Generation System w wersji 1.0 wykryto wielokrotne podatności typu stored cross-site scripting (XSS) w komponencie /admin/card-bwdates-report.php. Atakujący mogą wstrzykiwać złośliwe skrypty poprzez parametry fromdate i todate, co umożliwia wykonanie nieautoryzowanego kodu HTML lub JavaScript.
Wpływ biznesowy
Podatność XSS może prowadzić do kradzieży sesji użytkowników, manipulacji danymi lub przejęcia kontroli nad interfejsem aplikacji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i poufności danych medycznych oraz potencjalne szkody w reputacji organizacji.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy oprogramowania oraz ich szybkie wdrożenie. W przypadku braku łat, należy ograniczyć dostęp do podatnego komponentu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie mechanizmów filtrowania i walidacji danych wejściowych.