Уразливість XSS в системі онлайн-звітності про пожежі PHPGurukul

Виявлено XSS у PHPGurukul Online Fire Reporting System 1.2, що дозволяє виконувати довільні скрипти через поле заголовка сайту.
CVE-2023-36942CVSS 6.1Web

Уразливість XSS в системі онлайн-звітності про пожежі PHPGurukul

Виявлено XSS у PHPGurukul Online Fire Reporting System 1.2, що дозволяє виконувати довільні скрипти через поле заголовка сайту.

CVSS
6.1 MEDIUM
EPSS
38.74%
Активно використовується
немає в KEV
Продукт
online fire reporting system

Що відомо

В системі PHPGurukul Online Fire Reporting System Using PHP and MySQL 1.2 виявлено вразливість типу cross-site scripting (XSS), що дозволяє зловмисникам виконувати довільні веб-скрипти через поле заголовка сайту. Це може призвести до викрадення сесій або зміни відображення сторінок.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може спричинити компрометацію веб-додатку, втрату довіри користувачів та потенційні порушення безпеки даних. Зловмисники можуть використовувати XSS для впровадження шкідливого коду, що негативно впливає на роботу системи та безпеку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника phpGurukul для усунення уразливості. Якщо оновлення недоступні, слід обмежити введення користувачів у полі заголовка, впровадити фільтрацію та екранування введених даних, а також переглянути журнали безпеки на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки