Уразливість XSS у системі онлайн-звітності про пожежі PHPGurukul

Виявлено XSS у PHPGurukul Online Fire Reporting System 1.2, що дозволяє виконувати довільні скрипти через поля введення. Рекомендується перевірити оновлення та посилити захист.
CVE-2023-36941CVSS 6.1Web

Уразливість XSS у системі онлайн-звітності про пожежі PHPGurukul

Виявлено XSS у PHPGurukul Online Fire Reporting System 1.2, що дозволяє виконувати довільні скрипти через поля введення. Рекомендується перевірити оновлення та посилити захист.

CVSS
6.1 MEDIUM
EPSS
39.89%
Активно використовується
немає в KEV
Продукт
online fire reporting system

Що відомо

В системі PHPGurukul Online Fire Reporting System Using PHP and MySQL 1.2 виявлено уразливість типу cross-site scripting (XSS), що дозволяє зловмисникам виконувати довільні веб-скрипти через спеціально сформовані дані у полях імені команди, лідера та учасників. Це може призвести до компрометації даних користувачів або сесій.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість створює ризик виконання шкідливих скриптів у браузерах користувачів, що може спричинити викрадення сесій, зміну відображення сторінок або інші атаки, що впливають на довіру та безпеку системи. Середній рівень критичності вказує на необхідність своєчасного реагування для зниження потенційних ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника phpGurukul для усунення уразливості. Якщо оновлення недоступні, слід обмежити введення користувацьких даних у вразливих полях, впровадити фільтрацію та екранування введення, а також посилити моніторинг логів на предмет підозрілої активності. Пріоритезуйте заходи безпеки відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки