BDU:2023-06327 (CVE-2023-41575) — уязвимость файла /bbdms/sign-up.php веб-приложения банка крови и системы управления донорами Blood Bank & Donor Management

По данным БДУ ФСТЭК России, по состоянию на 05.10.2023.

Средний — 5.4/10 Нет исправления

Уязвимость файла /bbdms/sign-up.php веб-приложения банка крови и системы управления донорами Blood Bank & Donor Management существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга

Кого касается и что делать

  • Уязвимое ПО: Blood Bank & Donor Management (PHPGurukul) — версии 2.2
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2023-06327 · CVE-2023-41575
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.4; CVSS 2.0 — 5.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность и целостность
Наименование ФСТЭК Уязвимость файла /bbdms/sign-up.php веб-приложения банка крови и системы управления донорами Blood Bank & Donor Management, позволяющая нарушителю провести атаку межсайтового скриптинга
Даты Опубликована: 05.10.2023 · Обновлена ФСТЭК: 05.10.2023 · Выявлена: 08.09.2023
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Blood Bank & Donor Management (PHPGurukul) — 2.2 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
  • ограничение доступа к оборудованию из общедоступных сетей (Интернет)
  • организация доступа к устройствам только из определенного сегмента сети (сегментирование сети)
  • использование системы обнаружения и предотвращения вторжений.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: