
В Trudesk v1.2.6 обнаружена хранимая межсайтовая уязвимость (XSS) через параметр «Добавить теги» в функции «Создать заявку».
Trudesk v1.2.6 была обнаружена уязвимость хранимого межсайтового скриптинга (XSS) через параметр Add Tags в функции Create Ticket.
Атакующий должен создать тикет, затем отредактировать теги в тикете и вставить XSS-пейлоад в поле Add Tags, Create Tag, чтобы использовать хранимую XSS. XSS-пейлоад будет запущен сразу после сохранения.
http://[ip]:8118/tickets/[ID]
POST
Trudesk версия 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome версия 109.0.5414.119 (официальная сборка) (x86_64)
:shipit: Thapanarath Khempetch
Ссылки: