
Es wurde festgestellt, dass Trudesk v1.2.6 eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle über den Add Tags-Parameter in der Create Ticket-Funktion enthält.
Es wurde festgestellt, dass Trudesk v1.2.6 eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle über den Parameter „Tags hinzufügen“ in der Funktion „Ticket erstellen“ enthält.
Der Angreifer muss ein Ticket erstellen, dann die Tags im Ticket bearbeiten und die XSS-Nutzlast im Eingabefeld „Tags hinzufügen“ und „Tag erstellen“ einfügen, um die gespeicherte XSS auszunutzen. Die XSS-Nutzlast wird sofort nach dem Speichern ausgelöst.
http://[ip]:8118/tickets/[ID]
POST
Trudesk Version 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Version 109.0.5414.119 (Official Build) (x86_64)
:shipit: Thapanarath Khempetch
Referenz: