
Trudesk v1.2.6에서 Create Ticket 기능의 Add Tags 매개변수를 통해 저장형 XSS(교차 사이트 스크립팅) 취약점이 발견되었습니다.
Trudesk v1.2.6에서 Create Ticket 기능의 Add Tags 매개변수를 통해 저장형 XSS(크로스 사이트 스크립팅) 취약점이 발견되었습니다.
공격자는 저장형 XSS를 악용하기 위해 티켓을 생성한 다음 티켓의 태그를 편집하고 Add Tags 입력란과 Create Tag에 XSS 페이로드를 삽입해야 합니다. XSS 페이로드는 저장 직후 실행됩니다.
http://[ip]:8118/tickets/[ID]
POST
Trudesk 버전 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome 버전 109.0.5414.119 (공식 빌드) (x86_64)
:shipit: Thapanarath Khempetch
참조: