
تم اكتشاف أن Trudesk v1.2.6 تحتوي على ثغرة برمجة نصية عبر المواقع (XSS) مخزّنة عبر معامل Add Tags ضمن وظيفة Create Ticket.
تم اكتشاف أن Trudesk الإصدار 1.2.6 يحتوي على ثغرة تخزين البرمجة النصية عبر المواقع (XSS) عبر معامل Add Tags ضمن وظيفة إنشاء التذكرة (Create Ticket).
يجب على المهاجم إنشاء تذكرة ثم تعديل الوسوم في التذكرة وإدخال حمولة XSS في حقل إدخال Add Tags، وإنشاء وسم (Create Tag) لاستغلال ثغرة XSS المخزنة. سيتم تنفيذ حمولة XSS فور الحفظ.
http://[ip]:8118/tickets/[ID]
POST
Trudesk الإصدار 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome الإصدار 109.0.5414.119 (Official Build) (x86_64)
:shipit: Thapanarath Khempetch
المراجع: