
Foi descoberto que o Trudesk versão 1.2.6 contém uma vulnerabilidade de cross-site scripting (XSS) armazenado por meio dos tickets `Create/Modify Ticket Tags` no papel de administrador.
Foi descoberto que o Trudesk versão 1.2.6 contém uma vulnerabilidade de cross-site scripting (XSS) armazenado, por meio das Create/Modify Ticket Tags de tickets no papel de administrador.
O atacante deve ir ao menu Configurações, selecionar tickets e então rolar para baixo para encontrar Ticket Tags. Clique em CREATE e insira o payload XSS no campo Add Tags, Create Tag para explorar o XSS armazenado. O payload XSS será acionado imediatamente após salvar.
http://[IP]:8118/settings/tickets
POST
Trudesk versão 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Versão 109.0.5414.119 (Compilação Oficial) (x86_64)
CREATE e insira o payload XSS no campo Add Tags, Create Tag:shipit: Thapanarath Khempetch
Referência: