
تم اكتشاف أن Trudesk الإصدار 1.2.6 يحتوي على ثغرة برمجة نصية عبر المواقع (XSS) مخزنة عبر تذاكر `Create/Modify Ticket Tags` على دور المسؤول.
اكتُشف أن Trudesk الإصدار 1.2.6 يحتوي على ثغرة تخزين البرمجة النصية عبر المواقع (XSS) عبر التذاكر Create/Modify Ticket Tags في دور المسؤول.
يجب على المهاجم الانتقال إلى قائمة الإعدادات، واختيار التذاكر، ثم التمرير لأسفل للعثور على علامات التذاكر. انقر على CREATE وأدخل حمولة XSS في حقل الإدخال Add Tags، ثم Create Tag لاستغلال ثغرة XSS المخزنة. سيتم تشغيل حمولة XSS فور الحفظ.
http://[IP]:8118/settings/tickets
POST
Trudesk الإصدار 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome الإصدار 109.0.5414.119 (البناء الرسمي) (x86_64)
:shipit: Thapanarath Khempetch
المراجع: