
Профессиональный отчет об оценке уязвимостей, связанных с хранимым межсайтовым скриптингом в osTicket, включая влияние на бизнес, устранение и стратегию смягчения последствий.
Отчёт по кибербезопасности в консультационном стиле
Профессиональный отчёт об оценке уязвимости osTicket к хранимому межсайтовому скриптингу (XSS), включая влияние на бизнес, меры по устранению и стратегию смягчения последствий.
| Поле | Детали |
|---|---|
| Тип отчёта | Отчёт об оценке уязвимости |
| Контекст взаимодействия | Исследование в области безопасности |
| Основное направление | Безопасность веб-приложений |
| Аудитория | Группы безопасности, инженерные команды, менеджеры по найму |
| Стиль изложения | Исполнительное резюме, технический анализ, бизнес-влияние, дорожная карта устранения |
| Состояние публикации | Анонимизировано для публичного просмотра в портфолио |
[!IMPORTANT] Этот отчёт намеренно анонимизирован для публичной публикации на GitHub. Конфиденциальные идентификаторы, учётные данные, значения инфраструктуры и доказательства, относящиеся к конкретному клиенту, заменены понятными заполнителями.
[!TIP] Для быстрого ознакомления начните с разделов «Исполнительное резюме» и «Влияние». Для технической глубины переходите к разделам «Технический анализ» и «Устранение».
CVE-2026-36214 - osTicket: хранимый XSS через Bootstrap Tooltip
Хранимая уязвимость типа Cross-Site Scripting (XSS) в системе управления тикетами osTicket (версии 1.10–1.17.7 и 1.18.0–1.18.3), возникающая из-за использования компонента Bootstrap Tooltip 3.3.4, для которого известна уязвимость CVE-2019-8331.
Эта уязвимость позволяет обычному пользователю (без аутентификации при создании тикета) внедрять вредоносный JavaScript-код в сообщение тикета. При просмотре этого сообщения агентом (Agent) или администратором (Admin) код выполняется в контексте их сессии, что позволяет похитить сессию и получить полный контроль над системой тикетов.
| Атрибут | Значение |
|---|---|
| Идентификатор | CVE-2026-36214 |
| CVSS / Уровень серьёзности | 8.7 |
| Класс уязвимости | CWE-79**: Некорректная нейтрализация ввода при генерации веб-страницы |
| Затронутая область | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
Уязвимость оценивалась с точки зрения безопасности приложений и инфраструктурных рисков. Основная проблема классифицируется как хранимый XSS и задокументирована в анонимизированном виде, пригодном для публикации в портфолио.
osTicket — это система тикетов с открытым исходным кодом, широко используемая в организациях. Она позволяет пользователям загружать HTML-содержимое и вложения в рамках тикетов.
Подготовлено как профессиональный отчёт для портфолио по кибербезопасности
Основной фокус — понятная коммуникация рисков, практическое устранение уязвимостей и совершенствование защиты.
| Элемент | Детали |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7 (High) |
| Тип | Хранимый межсайтовый скриптинг (XSS) |
| Продукт | osTicket |
| Затронутые версии | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| Уязвимый компонент | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| Требуемые права | Без аутентификации (по умолчанию) |
| Воздействие | Полный захват сессий агентов и администраторов |
| Действие | Приоритет | Описание |
|---|
| Обновить osTicket | 🟢 Немедленно | Обновление до версии 1.17.8 или 1.18.4 |
| Обновить Bootstrap | 🟢 Немедленно | Обновление Bootstrap до версии 3.4.1+ |
| Ограничить загрузку файлов | 🟡 Важно | Запретить загрузку JavaScript-файлов в настройках Admin Panel |
| Ужесточить CSP | 🟡 Важно | Добавить script-src 'nonce-...' в политику безопасности |
| Аудит старых тикетов | 🟡 Важно | Проверить тикеты на наличие XSS-нагрузок |