प्लेटफ़ॉर्म
php
घटक
student-study-center-desk-management-system
में ठीक किया गया
1.0.1
Student Study Center Desk Management System में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह भेद्यता हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट को इंजेक्ट करने की अनुमति दे सकती है, जिससे उपयोगकर्ता डेटा चोरी हो सकता है या सिस्टम पर अनधिकृत कार्रवाई की जा सकती है। यह भेद्यता Student Study Center Desk Management System के संस्करण 1.0–1.0 को प्रभावित करती है और इसे संस्करण 1.0.1 में ठीक किया गया है।
यह XSS भेद्यता हमलावरों को वेबसाइट के उपयोगकर्ताओं के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है। इन स्क्रिप्ट का उपयोग उपयोगकर्ता के कुकीज़ को चुराने, संवेदनशील जानकारी को पुनर्निर्देशित करने या वेबसाइट की उपस्थिति को बदलने के लिए किया जा सकता है। हमलावर उपयोगकर्ताओं को दुर्भावनापूर्ण लिंक पर क्लिक करने या दुर्भावनापूर्ण फॉर्म भरने के लिए धोखा दे सकते हैं, जिससे स्क्रिप्ट निष्पादित हो जाएगी। इस भेद्यता का उपयोग फ़िशिंग हमलों को लॉन्च करने या वेबसाइट को डिफेस करने के लिए भी किया जा सकता है। चूंकि यह भेद्यता HTTP POST अनुरोध हैंडलर में मौजूद है, इसलिए हमलावर फ़र्स्टनेम, मिडिलनेम, लास्टनेम और यूजरनेम जैसे मापदंडों को हेरफेर करके शोषण कर सकते हैं।
यह भेद्यता सार्वजनिक रूप से उजागर हो चुकी है, जिसका अर्थ है कि हमलावरों के पास इसका शोषण करने के लिए जानकारी है। इस भेद्यता का उपयोग करने के लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA या KEV द्वारा इस भेद्यता को अभी तक सूचीबद्ध नहीं किया गया है, लेकिन इसकी कम गंभीरता के कारण, सक्रिय शोषण की संभावना कम है। NVD प्रकाशन तिथि 2024-07-17 है।
Organizations and individuals using the Student Study Center Desk Management System version 1.0 are at risk. This includes educational institutions, libraries, or any entity utilizing this system for desk management. Shared hosting environments where multiple users share the same server instance are particularly vulnerable, as a compromise of one user could potentially impact others.
• php: Examine the /sscdms/classes/Users.php file for improper input sanitization or output encoding. Search for instances where user-supplied data (firstname, middlename, lastname, username) is directly outputted to the page without proper escaping.
// Example of vulnerable code (simplified)
<?php
echo $_GET['firstname']; // Vulnerable to XSS
?>• generic web: Monitor access logs for requests to /sscdms/classes/Users.php with unusual or suspicious parameters in the firstname, middlename, lastname, or username fields. Look for patterns indicative of XSS attempts (e.g., <script>).
grep 'firstname=.*<script>' access.logdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.23% (46% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Student Study Center Desk Management System को संस्करण 1.0.1 में तुरंत अपडेट करने की अनुशंसा की जाती है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके इनपुट को सैनिटाइज़ करने पर विचार करें। WAF को दुर्भावनापूर्ण स्क्रिप्ट को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, सभी उपयोगकर्ता इनपुट को ठीक से मान्य और सैनिटाइज़ किया जाना चाहिए ताकि यह सुनिश्चित किया जा सके कि इसमें कोई दुर्भावनापूर्ण कोड नहीं है। फ़र्स्टनेम, मिडिलनेम, लास्टनेम और यूजरनेम फ़ील्ड के लिए विशेष रूप से सख्त इनपुट सत्यापन लागू करें।
Student Study Center Desk Management System को 1.0 से बाद के संस्करण में अपडेट करें, यदि कोई उपलब्ध है, जो क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता को ठीक करता है। यदि कोई अपडेट उपलब्ध नहीं है, तो /sscdms/classes/Users.php?f=save फ़ाइल में firstname, middlename, lastname और username फ़ील्ड के इनपुट की समीक्षा और फ़िल्टर करें ताकि दुर्भावनापूर्ण कोड इंजेक्शन को रोका जा सके।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-6807 Student Study Center Desk Management System के संस्करण 1.0–1.0 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट को इंजेक्ट करने की अनुमति देती है।
यदि आप Student Study Center Desk Management System के संस्करण 1.0–1.0 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, Student Study Center Desk Management System को संस्करण 1.0.1 में तुरंत अपडेट करें।
यह भेद्यता सार्वजनिक रूप से उजागर हो चुकी है, और सक्रिय शोषण की संभावना है।
आधिकारिक सलाहकार के लिए SourceCodester वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।