
نظام دعم العملاء 1.0 عرضة لهجمات XSS المخزنة. توجد ثغرة XSS في الإصدار 1 من نظام دعم العملاء. يمكن لمهاجم خبيث إدراج كود JavaScript عبر حقل "الموضوع" عند تعديل أو إنشاء تذكرة.
الوصف: الإصدار 1.0 من Customer Support System معرض لثغرة XSS مخزنة. توجد ثغرة XSS في الإصدار 1 من النظام. يمكن لمُخْتَرِق ضار إدخال كود JavaScript عبر حقل "subject" عند تحرير/إنشاء تذكرة. يتم تنفيذ الكود عند زيارة الصفحة "/customer_support/index.php?page=ticket_list".
إصدار المنتج المعرض للخطر: Customer Support System 1.0
مؤلف CVE: Geraldo Alcântara
التاريخ: 28/11/2023
تم التأكيد في: 19/12/2023
CVE: CVE-2023-49976
تم الاختبار على: Windows
<dt/><b/><script>alert(document.domain)</script>
حفظ التذكرة وإدخال الحمولة.

زيارة صفحة قائمة التذاكر، تنفيذ ناجح للهجوم.
المكتشف/المساهمون:
Geraldo Alcântara