
In Trudesk Version 1.2.6 wurde eine gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke entdeckt, die über die Tickets `Create/Modify Ticket Tags` in der Admin-Rolle ausgenutzt werden kann.
Trudesk Version 1.2.6 wurde entdeckt, eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle über die Tickets Create/Modify Ticket Tags in der Admin-Rolle zu enthalten.
Der Angreifer muss zum Menü Einstellungen gehen, Tickets auswählen und dann nach unten scrollen, um Ticket-Tags zu finden. Klicken Sie auf CREATE und fügen Sie die XSS-Nutzlast in das Add Tags-Eingabefeld ein, Create Tag, um die gespeicherte XSS auszunutzen. Die XSS-Nutzlast wird sofort nach dem Speichern ausgelöst.
http://[IP]:8118/settings/tickets
POST
Trudesk Version 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Version 109.0.5414.119 (Official Build) (x86_64)
:shipit: Thapanarath Khempetch
Referenzen: