CVE-2026-14871
osTicket v1.18.3 - v1.17.7 - टिकट फ़ील्ड देखने में BOLA/IDOR क्रॉस-विभागीय डेटा प्रकटीकरण की अनुमति देता है
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 17 जुल॰ 2026
- सीएनए असाइन करना
- Fluid Attacks
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
osTicket संस्करण v1.18.3 और v1.17.7 में एक Broken Object Level Authorization (BOLA) शामिल है, जो AJAX टिकट-प्रबंधन उपप्रणाली में Insecure Direct Object Reference (IDOR) की ओर ले जाता है।
स्रोत
1BOLA/IDOR भेद्यता osTicket ajax.tickets.php में | जिम्मेदार प्रकटीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।