
Trudesk v1.2.6 は、Create Ticket 機能の Add Tags パラメーターにより、格納型クロスサイトスクリプティング (XSS) の脆弱性が存在することが判明しました。
Trudesk v1.2.6 には、Create Ticket 機能の Add Tags パラメータを介して、格納型クロスサイトスクリプティング(XSS)の脆弱性が存在することが判明しました。
攻撃者はチケットを作成し、そのチケットのタグを編集して、Add Tags 入力および Create Tag に XSS ペイロードを挿入することで、格納型 XSS を悪用します。保存後、すぐに XSS ペイロードが実行されます。
http://[ip]:8118/tickets/[ID]
POST
Trudesk バージョン 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome バージョン 109.0.5414.119(Official Build)(x86_64)
:shipit: Thapanarath Khempetch
参考: