
Trudesk 버전 1.2.6에서 관리자 역할의 티켓 `Create/Modify Ticket Tags`를 통해 저장형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다.
Trudesk 버전 1.2.6은 관리자 역할의 티켓 Create/Modify Ticket Tags를 통해 저장형 XSS(Stored Cross-Site Scripting) 취약점이 발견되었습니다.
공격자는 Settings 메뉴로 이동하여 티켓을 선택하고 아래로 스크롤하여 Ticket Tags를 찾습니다. CREATE를 클릭하고 Add Tags 입력란에 XSS 페이로드를 삽입한 후 Create Tag를 클릭하여 저장형 XSS를 악용합니다. XSS 페이로드는 저장 직후 실행됩니다.
http://[IP]:8118/settings/tickets
POST
Trudesk 버전 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome 버전 109.0.5414.119 (공식 빌드) (x86_64)
:shipit: Thapanarath Khempetch
참고: