CVE-2024-24041: Збережена XSS у Travel Journal на PHP та MySQL

Вразливість CVE-2024-24041 у Travel Journal Using PHP and MySQL дозволяє виконувати збережений XSS через параметр location. Рекомендується перевірити оновлення та впровадити захист.
CVE-2024-24041CVSS 6.1Web

CVE-2024-24041: Збережена XSS у Travel Journal на PHP та MySQL

Вразливість CVE-2024-24041 у Travel Journal Using PHP and MySQL дозволяє виконувати збережений XSS через параметр location. Рекомендується перевірити оновлення та впровадити захист.

CVSS
6.1 MEDIUM
EPSS
37.46%
Активно використовується
немає в KEV
Продукт
travel journal using php and mysql with source code

Що відомо

У версії 1.0 Travel Journal Using PHP and MySQL виявлено вразливість збереженого міжсайтового скриптингу (XSS), що дозволяє зловмисникам виконувати довільні веб-скрипти через параметр location у файлі write-journal.php. Це може призвести до викрадення сесій або маніпуляцій з контентом сайту.

Бізнес-вплив

Вразливість середньої критичності може поставити під загрозу безпеку користувачів веб-додатку, що використовує Travel Journal. Зловмисники можуть впроваджувати шкідливі скрипти, що впливають на довіру користувачів і цілісність даних. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника remyandrade для Travel Journal Using PHP and MySQL. Якщо оновлення відсутні, слід обмежити введення користувачів, особливо параметр location, впровадити фільтрацію та кодування вхідних даних, а також переглянути логи на предмет підозрілої активності. Зменшення впливу вразливості та моніторинг системи допоможуть мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки