Уразливість Cross-Site Scripting (XSS) у Frappe до версій 14.59.0 та 15.5.0

Виявлено уразливість Cross-Site Scripting у Frappe, що дозволяє інжекцію JS-коду через портальні сторінки. Оновіть до версій 14.59.0 або 15.5.0.
CVE-2024-24812CVSS 5.4Database

Уразливість Cross-Site Scripting (XSS) у Frappe до версій 14.59.0 та 15.5.0

Виявлено уразливість Cross-Site Scripting у Frappe, що дозволяє інжекцію JS-коду через портальні сторінки. Оновіть до версій 14.59.0 або 15.5.0.

CVSS
5.4 MEDIUM
EPSS
31.03%
Активно використовується
немає в KEV
Продукт
frappe

Що відомо

Frappe, веб-фреймворк на Python і MariaDB, має уразливість XSS на портальних сторінках у версіях до 14.59.0 та 15.5.0. Зловмисники можуть інжектувати шкідливий JavaScript через шкідливі посилання, якщо користувач їх відкриє.

Бізнес-вплив

Уразливість XSS може призвести до виконання небезпечного коду в браузері користувача, що ставить під загрозу безпеку даних і довіру користувачів. Для організацій, що використовують Frappe, це означає потенційний ризик компрометації облікових записів і витоку інформації. Важливо своєчасно оновити систему, щоб уникнути можливих атак.

Рекомендовані дії адміністратора

Адміністраторам слід негайно оновити Frappe до версій 14.59.0 або 15.5.0 і вище. Якщо оновлення наразі неможливе, рекомендується обмежити доступ до портальних сторінок, ретельно перевіряти журнали на ознаки підозрілої активності та інформувати користувачів про небезпеку відкриття підозрілих посилань. Рекомендується також переглянути політики безпеки веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки