
O Customer Support System 1.0 é vulnerável a XSS armazenado. Uma vulnerabilidade XSS existe na versão 1 do Customer Support System. Um ator malicioso pode inserir código JavaScript através do campo "subject" ao editar/criar um ticket.
Descrição: O Customer Support System 1.0 é vulnerável a XSS armazenado. Uma vulnerabilidade XSS existe na versão 1 do Customer Support System. Um ator malicioso pode inserir código JavaScript através do campo "subject" ao editar/criar um ticket. O código é executado sempre que a página "/customer_support/index.php?page=ticket_list" é visitada.
Versão do Produto Vulnerável: Customer Support System 1.0
Autor do CVE: Geraldo Alcântara
Data: 28/11/2023
Confirmado em: 19/12/2023
CVE: CVE-2023-49976
Testado em: Windows
<dt/><b/><script>alert(document.domain)</script>
Salvando o ticket e injetando o payload.

Visitando a página de listagem de tickets, execução bem-sucedida do ataque.
Descobridor(es)/Créditos:
Geraldo Alcântara