Уразливість XSS у системі управління магазином Dairy Farm Shop Management System

Виявлено XSS у Dairy Farm Shop Management System v1.1, що дозволяє виконувати довільні скрипти через параметри Category. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2023-41593CVSS 5.4Web

Уразливість XSS у системі управління магазином Dairy Farm Shop Management System

Виявлено XSS у Dairy Farm Shop Management System v1.1, що дозволяє виконувати довільні скрипти через параметри Category. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
5.4 MEDIUM
EPSS
52.2%
Активно використовується
немає в KEV
Продукт
dairy farm shop management system

Що відомо

У системі Dairy Farm Shop Management System Using PHP and MySQL v1.1 виявлено кілька вразливостей типу Cross-Site Scripting (XSS), що дозволяють зловмисникам виконувати довільні веб-скрипти через параметри Category та Category Field. Ці уразливості можуть бути використані для атаки на користувачів системи.

Бізнес-вплив

Вразливості XSS можуть призвести до викрадення сесій користувачів, фішингових атак або виконання небажаного коду в браузері, що ставить під загрозу безпеку даних та довіру до системи. Для операторів ІТ та власників інфраструктури це означає необхідність швидкого реагування, щоб запобігти потенційним інцидентам безпеки та зберегти цілісність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника phpGurukul для усунення цих вразливостей. Якщо оновлення недоступні, слід обмежити доступ до уразливих параметрів, впровадити фільтрацію введення та моніторинг логів на предмет підозрілої активності. Пріоритезуйте ці заходи відповідно до ризиків для вашої організації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки