
Descobriu-se que Trudesk v1.2.6 contém uma vulnerabilidade de cross-site scripting (XSS) armazenada através do parâmetro Add Tags na função Create Ticket.
Foi descoberto que o Trudesk v1.2.6 contém uma vulnerabilidade de cross-site scripting (XSS) armazenado através do parâmetro Add Tags na função Create Ticket.
O atacante deve criar um ticket e depois editar as tags no ticket e inserir o payload XSS no campo Add Tags, Create Tag para explorar o XSS armazenado. O payload XSS será executado imediatamente após salvar.
http://[ip]:8118/tickets/[ID]
POST
Trudesk versão 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Versão 109.0.5414.119 (Compilação Oficial) (x86_64)
:shipit: Thapanarath Khempetch
Referência: