
È stato scoperto che Trudesk v1.2.6 contiene una vulnerabilità di cross-site scripting (XSS) persistente tramite il parametro Add Tags nella funzione Create Ticket.
È stato scoperto che Trudesk v1.2.6 contiene una vulnerabilità di cross-site scripting (XSS) memorizzato tramite il parametro Add Tags nella funzione Create Ticket.
L'attaccante deve creare un ticket e poi modificare i tag nel ticket e inserire il payload XSS nell'input Add Tags, Create Tag per sfruttare la XSS memorizzata. Il payload XSS verrà eseguito immediatamente dopo il salvataggio.
http://[ip]:8118/tickets/[ID]
POST
Trudesk versione 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Versione 109.0.5414.119 (Build ufficiale) (x86_64)
:shipit: Thapanarath Khempetch
Riferimenti: