
Trudesk v1.2.6 में Create Ticket फ़ंक्शन के अंतर्गत Add Tags पैरामीटर के माध्यम से एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमज़ोरी पाई गई है।
Trudesk v1.2.6 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई, जो Create Ticket फ़ंक्शन के अंतर्गत Add Tags पैरामीटर के माध्यम से काम करती है।
हमलावर को एक टिकट बनाना होगा, फिर टिकट में टैग संपादित करना होगा और संग्रहीत XSS का शोषण करने के लिए Add Tags इनपुट, Create Tag में XSS पेलोड डालना होगा। सेव करने के तुरंत बाद XSS पेलोड चल जाएगा।
http://[ip]:8118/tickets/[ID]
POST
Trudesk संस्करण 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome संस्करण 109.0.5414.119 (आधिकारिक निर्माण) (x86_64)
:shipit: Thapanarath Khempetch
संदर्भ: