
Rapport professionnel d'évaluation de vulnérabilité pour le cross-site scripting stocké d'osTicket, incluant l'impact sur l'activité, la remédiation et la stratégie d'atténuation.
Rapport de cybersécurité de style consultant
Rapport professionnel d'évaluation de vulnérabilité pour le cross-site scripting stocké dans osTicket, incluant l'impact métier, la remédiation et la stratégie d'atténuation.
| Champ | Détails |
|---|---|
| Type de rapport | Rapport d'évaluation de vulnérabilités |
| Contexte de l'engagement | Recherche en sécurité |
| Focus principal | Sécurité des applications web |
| Audience | Équipes sécurité, équipes d'ingénierie, responsables de recrutement |
| Style de sortie | Résumé exécutif, analyse technique, impact métier, feuille de route de remédiation |
| État de publication | Anonymisé pour examen public dans un portfolio |
[!IMPORTANT] Ce rapport est volontairement anonymisé pour une publication publique sur GitHub. Les identifiants sensibles, credentials, valeurs d'infrastructure et preuves spécifiques au client sont remplacés par des espaces réservés clairs.
[!TIP] Pour une revue rapide, commencez par les sections Résumé exécutif et Impact. Pour une analyse approfondie, poursuivez avec Analyse technique et Remédiation.
CVE-2026-36214 - XSS stocké dans osTicket via Bootstrap Tooltip
Une vulnérabilité de type Cross-Site Scripting (XSS) stocké dans le système de gestion de tickets osTicket (versions 1.10 à 1.17.7 et 1.18.0 à 1.18.3), provenant de l'utilisation du composant Bootstrap Tooltip 3.3.4 connu pour la vulnérabilité CVE-2019-8331.
Cette vulnérabilité permet à un utilisateur ordinaire (non authentifié lors de la création du ticket) d'injecter du code JavaScript malveillant dans le message du ticket. Lorsque ce message est consulté par un agent ou un administrateur, le code est exécuté dans le contexte de leur session, ce qui permet le vol de session et le contrôle total du système de tickets.
| Attribut | Valeur |
|---|---|
| Identifiant | CVE-2026-36214 |
| CVSS / Sévérité | 8.7 |
| Classe de faiblesse | CWE-79**: Mauvaise neutralisation de l'entrée lors de la génération d'une page web |
| Périmètre concerné | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
La faiblesse a été évaluée d'un point de vue sécurité applicative et risque d'infrastructure. Le problème central est classé comme XSS stocké et a été documenté sous une forme anonymisée adaptée à la publication publique dans un portfolio.
osTicket est un système de tickets open source largement utilisé dans les organisations. Il permet aux utilisateurs de joindre du contenu HTML et des pièces jointes dans les tickets.
Préparé comme rapport professionnel de portfolio en cybersécurité
Axé sur une communication claire des risques, une remédiation pratique et l'amélioration défensive.
| Élément | Détails |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7 (Élevé) |
| Type | Cross-Site Scripting (XSS) stocké |
| Produit | osTicket |
| Versions affectées | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| Composant vulnérable | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| Privilège requis | Aucune authentification (par défaut) |
| Impact | Capture complète des sessions des agents et des administrateurs |
| Action | Priorité | Description |
|---|
| Mettre à jour osTicket | 🟢 Immédiate | Mise à niveau vers 1.17.8 ou 1.18.4 |
| Mettre à jour Bootstrap | 🟢 Immédiate | Mise à jour de Bootstrap vers 3.4.1+ |
| Restreindre l'upload de fichiers | 🟡 Importante | Empêcher l'upload de fichiers JavaScript dans les paramètres du panneau d'administration |
| Renforcer la CSP | 🟡 Importante | Ajouter script-src 'nonce-...' à la politique de sécurité |
| Auditer les anciens tickets | 🟡 Importante | Examiner les tickets à la recherche de charges utiles XSS |