
Trudesk versión 1.2.6 se descubrió que contiene una vulnerabilidad de cross-site scripting almacenado (XSS) mediante los tickets `Create/Modify Ticket Tags` en el rol de administrador.
Se descubrió que Trudesk versión 1.2.6 contiene una vulnerabilidad de cross-site scripting (XSS) almacenado a través de los tickets Create/Modify Ticket Tags en el rol de administrador.
El atacante debe ir al menú de Configuración, seleccionar tickets y luego desplazarse hacia abajo para encontrar Ticket Tags. Haga clic en CREATE e inserte el payload XSS en la entrada Add Tags, Create Tag para explotar el XSS almacenado. El payload XSS se lanzará inmediatamente después de guardar.
http://[IP]:8118/settings/tickets
POST
Trudesk versión 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Versión 109.0.5414.119 (Official Build) (x86_64)
:shipit: Thapanarath Khempetch
Referencia: