
Trudesk версии 1.2.6 была обнаружена содержащая хранимую уязвимость межсайтового скриптинга (XSS) через тикеты `Create/Modify Ticket Tags` при роли администратора.
В Trudesk версии 1.2.6 обнаружена межсайтовая скриптинговая (XSS) уязвимость, хранимая в билетах через функцию Create/Modify Ticket Tags с ролью администратора.
Атакующий должен перейти в меню Settings, выбрать Tickets, затем прокрутить вниз до Ticket Tags. Нажать CREATE и вставить XSS-пейлоад в поле ввода Add Tags, Create Tag, чтобы использовать хранимую XSS. XSS-пейлоад запустится сразу после сохранения.
http://[IP]:8118/settings/tickets
POST
Trudesk версия 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome Версия 109.0.5414.119 (Official Build) (x86_64)
:shipit: Thapanarath Khempetch
Ссылки: