
Trudesk versione 1.2.6 è stata scoperta contenere una vulnerabilità di cross-site scripting (XSS) memorizzato tramite i ticket `Create/Modify Ticket Tags` sul ruolo admin.
È stata scoperta una vulnerabilità di cross-site scripting (XSS) memorizzato nella versione 1.2.6 di Trudesk, tramite i ticket Create/Modify Ticket Tags con ruolo amministratore.
L'attaccante deve andare al menu Impostazioni, selezionare ticket e scorrere verso il basso per trovare Tag Ticket. Fare clic su CREATE e inserire il payload XSS nell'input Add Tags, Create Tag per sfruttare lo XSS memorizzato. Il payload XSS verrà eseguito immediatamente dopo il salvataggio.
http://[IP]:8118/settings/tickets
POST
Trudesk versione 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Versione 109.0.5414.119 (Build ufficiale) (x86_64)
:shipit: Thapanarath Khempetch
Riferimenti: