CVE-2019-14750
osTicket के 1.10.7 से पहले और 1.12.x के 1.12.1 से पहले के संस्करणों में एक समस्या पाई गई। setup/install.php में Stored XSS मौजूद है। यह देखा गया कि एप्लिकेशन के firstname और lastname फ़ील्ड्स में...
- प्रकाशित
- 7 अग॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
osTicket के 1.10.7 से पहले और 1.12.x के 1.12.1 से पहले के संस्करणों में एक समस्या पाई गई। setup/install.php में Stored XSS मौजूद है। यह देखा गया कि एप्लिकेशन के firstname और lastname फ़ील्ड्स में कोई इनपुट सैनिटाइज़ेशन प्रदान नहीं किया गया था। उन फ़ील्ड्स में दुर्भावनापूर्ण क्वेरी डालने से उन क्वेरीज़ का निष्पादन होता है। यह आगे चलकर कुकी चोरी या अन्य दुर्भावनापूर्ण कार्यों को जन्म दे सकता है।
स्रोत
1Aishwarya Iyer · php · 12 अग॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।