重要情報 1. 脆弱性ID: - VDB-278253 - CVE-2024-9083 2. 脆弱性名称: - SourceCodester Employee Management System 1.0 /ADMIN/ADD-ADMIN.PHP TXTFULLNAME クロスサイトスクリプティング 3. 影響を受けるファイル: - /Admin/add-admin.php 4. 脆弱性の説明: - 脆弱性はファイル の不明な部分に影響します。 - 未知の入力によるパラメータ の操作により、クロスサイトスクリプティング(Cross Site Scripting, XSS)攻撃が可能になります。 - CWE(Common Weakness Enumeration)分类は CWE-79 です。 5. 影響: - 製品がユーザー制御可能な入力を中和していない、または不適切に中和しているため、出力が他のユーザーに悪用されます。 - 完全性(Integrity)に影響します。 6. CVSS メタ一時スコア: - 2.3 7. 現在の exploit 価格: - $0-$5k 8. CTI 興味スコア: - 2.76 9. 脆弱性情報: - 脆弱性はファイル の不明な部分に影響します。 - パラメータ の操作により、クロスサイトスクリプティング攻撃が可能になります。 - 攻撃は遠隔から実行可能です。 - 公開されており、悪用される可能性があります。 10. 脆弱性の識別: - この脆弱性は GitHub 上で公開されています。 - 脆弱性番号は CVE-2024-9083 です。 11. 脆弱性の悪用: - 悪用は容易です。 - 追加のユーザー認証レベルが必要です。 - ユーザーによる何らかのインタラクションが必要です。 - 技術的詳細が公開されており、公的な exploit が存在します。 - MITRE ATT&CK プロジェクトでは攻撃技術 T1059.007 が使用されています。 12. exploit のダウンロード: - exploit は GitHub からダウンロード可能です。 - Proof-of-Concept(POC)として発表されています。 13. 検索推奨事項: - で検索することで、脆弱なターゲットを発見できる可能性があります。 14. 推奨事項: - 既知のリカバリ対策はありません。 - 影響を受けるコンポーネントの置き換えを推奨します。 15. 関連する脆弱性: - VDB-256454 - VDB-259631 まとめ この脆弱性は、SourceCodester Employee Management System 1.0 の ファイルに影響を与えるクロスサイトスクリプティング(XSS)脆弱性です。未知の入力によるパラメータ の操作により、クロスサイトスクリプティング攻撃が可能になります。この脆弱性は悪用が容易であり、公開されており、悪用される可能性があります。潜在的なセキュリティリスクを防ぐため、影響を受けるコンポーネントの置き換えを推奨します。