
Customer Support System 1.0 es vulnerable a XSS almacenado. Existe una vulnerabilidad de XSS en la versión 1 del Customer Support System. Un actor malicioso puede insertar código JavaScript a través del campo "subject" al editar/crear un ticket.
Descripción: Customer Support System 1.0 es vulnerable a XSS almacenado. Existe una vulnerabilidad XSS en la versión 1 del Customer Support System. Un actor malicioso puede insertar código JavaScript a través del campo "subject" al editar/crear un ticket. El código se ejecuta cada vez que se visita la página "/customer_support/index.php?page=ticket_list".
Versión del producto vulnerable: Customer Support System 1.0
Autor del CVE: Geraldo Alcântara
Fecha: 28/11/2023
Confirmado el: 19/12/2023
CVE: CVE-2023-49976
Probado en: Windows
<dt/><b/><script>alert(document.domain)</script>
Guardar el ticket e inyectar el payload.

Visitar la página de listado de tickets, ejecución exitosa del ataque.
Descubridor(es)/Créditos:
Geraldo Alcântara