CVE-2023-26982
Explicación de la vulnerabilidad:
Se descubrió que Trudesk v1.2.6 contiene una vulnerabilidad de cross-site scripting (XSS) almacenado a través del parámetro Add Tags en la función Create Ticket.
Vectores de ataque:
El atacante debe crear un ticket y luego editar las etiquetas del ticket e insertar el payload XSS en la entrada Add Tags, Create Tag para explotar el XSS almacenado. El payload XSS se ejecutará inmediatamente después de guardar.
Afectado:
Payload :
Probado en:
- Trudesk version 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
- Google Chrome Version 109.0.5414.119 (Official Build) (x86_64)
Pasos para el ataque:
- Introduce tu nombre de usuario y contraseña; la cuenta debe tener algunos privilegios como los de usuario, soporte y administrador.
- Crea un ticket, introduce la información en el formulario proporcionado y luego haz clic en crear.
- Selecciona el ticket creado y luego haz clic en editar etiquetas.
- Introduce el payload XSS en el campo Add Tags y Create Tag.
- El payload XSS se ejecutará inmediatamente.
Descubridor:
:shipit: Thapanarath Khempetch
Cronograma de divulgación:
- 2023–02–15: Vulnerabilidad descubierta.
- 2023–02–15: Vulnerabilidad reportada a la corporación MITRE.
- 2023–03–29: CVE reservado.
- 2023–03–29: Divulgación pública de la vulnerabilidad.
Referencias:
-
https://github.com/polonel/trudesk/releases/tag/v1.2.6
-
https://trudesk.io/