Вразливість XSS у системі управління комп'ютерною лабораторією

Вразливість XSS у системі управління комп'ютерною лабораторією версії 1.0 дозволяє віддаленим атакам виконувати шкідливий код через параметри імен користувачів.
CVE-2024-34224CVSS 7.3Web

Вразливість XSS у системі управління комп'ютерною лабораторією

Вразливість XSS у системі управління комп'ютерною лабораторією версії 1.0 дозволяє віддаленим атакам виконувати шкідливий код через параметри імен користувачів.

CVSS
7.3 HIGH
EPSS
55.09%
Активно використовується
немає в KEV
Продукт
computer laboratory management system

Що відомо

У системі управління комп'ютерною лабораторією версії 1.0 виявлено вразливість Cross Site Scripting (XSS) у файлі /php-lms/classes/Users.php при обробці параметрів firstname, middlename, lastname. Це дозволяє віддаленим зловмисникам виконувати довільний веб-скрипт або HTML-код.

Бізнес-вплив

Вразливість XSS може призвести до викрадення сесій користувачів, фішингових атак або виконання шкідливого коду в браузерах користувачів системи. Це створює ризики для безпеки даних та довіри користувачів, особливо для організацій, що використовують цю систему для управління лабораторіями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від виробника oretnom23 для усунення цієї вразливості. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, впровадити фільтрацію та екранування введених даних, а також посилити моніторинг журналів подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки