
تقرير احترافي لتقييم الثغرات الأمنية لثغرة البرمجة النصية عبر المواقع المخزنة في osTicket، بما في ذلك تأثير الأعمال والمعالجة واستراتيجية التخفيف.
تقرير أمن سيبراني بأسلوب استشاري
تقرير احترافي لتقييم ثغرة البرمجة النصية عبر المواقع (XSS) المخزنة في osTicket، بما في ذلك تأثير الأعمال والمعالجة واستراتيجية التخفيف.
| الحقل | التفاصيل |
|---|---|
| نوع التقرير | تقرير تقييم الثغرات |
| سياق المهمة | بحث أمني |
| التركيز الأساسي | أمن تطبيقات الويب |
| الجمهور | فرق الأمان، فرق الهندسة، مدراء التوظيف |
| أسلوب المخرجات | ملخص تنفيذي، تحليل تقني، تأثير على الأعمال، خارطة طريق للمعالجة |
| حالة النشر | منقّح للمراجعة العامة ضمن المحفظة المهنية |
[!IMPORTANT] تم تنقيح هذا التقرير عمداً للنشر العام على GitHub. تم استبدال المعرفات الحساسة وبيانات الاعتماد وقيم البنية التحتية والأدلة الخاصة بالعملاء ببدائل واضحة.
[!TIP] للمراجعة السريعة، ابدأ بقسمي الملخص التنفيذي والتأثير. وللتعمق التقني، تابع إلى التحليل التقني والمعالجة.
CVE-2026-36214 - ثغرة XSS مخزنة في osTicket عبر Bootstrap Tooltip
ثغرة أمنية من نوع Cross-Site Scripting (XSS) مخزنة في نظام إدارة التذاكر osTicket (الإصدارات 1.10 حتى 1.17.7 و 1.18.0 حتى 1.18.3)، تنشأ من استخدام مكون Bootstrap Tooltip 3.3.4 المعروف بثغرة CVE-2019-8331.
تسمح هذه الثغرة لمستخدم عادي (غير مُصادق عند إنشاء التذكرة) بحقن كود JavaScript ضار في رسالة التذكرة. عند عرض هذه الرسالة من قبل وكيل (Agent) أو مسؤول (Admin)، يتم تنفيذ الكود في سياق جلستهم، مما يسمح بسرقة الجلسة والتحكم الكامل بنظام التذاكر.
| الخاصية | القيمة |
|---|---|
| المعرف | CVE-2026-36214 |
| CVSS / الخطورة | 8.7 |
| فئة الثغرة | CWE-79**: Improper Neutralization of Input During Web Page Generation |
| النطاق المتأثر | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
تم تقييم الثغرة من منظور أمن التطبيقات ومخاطر البنية التحتية. تُصنف المشكلة الأساسية على أنها Stored XSS وتم توثيقها بصيغة منقحة مناسبة للنشر العام ضمن المحفظة المهنية.
osTicket هو نظام تذاكر مفتوح المصدر يستخدم على نطاق واسع في المؤسسات. يسمح للمستخدمين برفع محتوى HTML وملفات مرفقة ضمن التذاكر.
أُعدّ كتقرير احترافي ضمن محفظة الأمن السيبراني
يركز على التواصل الواضح للمخاطر والمعالجة العملية وتحسين الدفاعات.
| العنصر | التفاصيل |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7 (عالية) |
| النوع | Stored Cross-Site Scripting (XSS) |
| المنتج | osTicket |
| الإصدارات المتأثرة | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| المكون الضعيف | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| الصلاحية المطلوبة | بدون مصادقة (افتراضياً) |
| التأثير | استيلاء كامل على جلسات الوكلاء والمسؤولين |
| الإجراء | الأولوية | الوصف |
|---|
| تحديث osTicket | 🟢 فوري | الترقية إلى 1.17.8 أو 1.18.4 |
| تحديث Bootstrap | 🟢 فوري | تحديث Bootstrap إلى 3.4.1+ |
| تقييد رفع الملفات | 🟡 مهم | منع رفع ملفات JavaScript في إعدادات Admin Panel |
| تشديد CSP | 🟡 مهم | إضافة script-src 'nonce-...' لسياسة الأمان |
| تدقيق التذاكر القديمة | 🟡 مهم | مراجعة التذاكر بحثاً عن حمولات XSS |