
Trudesk バージョン 1.2.6 は、管理者ロールのチケット `Create/Modify Ticket Tags` を介して、格納型クロスサイトスクリプティング(XSS)脆弱性を含むことが発見されました。
Trudesk バージョン 1.2.6 には、管理者ロールのチケット Create/Modify Ticket Tags を介した保存型クロスサイトスクリプティング (XSS) の脆弱性が含まれていることが判明しました。
攻撃者は Settings メニューに移動し、tickets を選択してから下にスクロールして Ticket Tags を見つけなければなりません。保存型 XSS を悪用するには、CREATE をクリックし、Add Tags 入力に XSS ペイロードを挿入して Create Tag を実行します。XSS ペイロードは保存直後に起動します。
http://[IP]:8118/settings/tickets
POST
Trudesk バージョン 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome バージョン 109.0.5414.119 (公式ビルド) (x86_64)
:shipit: Thapanarath Khempetch
参考: