
Система поддержки клиентов 1.0 уязвима для хранимого XSS. Уязвимость XSS существует в версии 1 Системы поддержки клиентов. Злоумышленник может вставить JavaScript-код через поле "subject" при редактировании или создании тикета.
Описание: Customer Support System 1.0 подвержен хранимому XSS. Уязвимость XSS существует в версии 1 Customer Support System. Злоумышленник может внедрить JavaScript-код через поле "subject" при редактировании/создании тикета. Код выполняется при посещении страницы "/customer_support/index.php?page=ticket_list".
Уязвимая версия продукта: Customer Support System 1.0
Автор CVE: Geraldo Alcântara
Дата: 28/11/2023
Подтверждено: 19/12/2023
CVE: CVE-2023-49976
Протестировано на: Windows
<dt/><b/><script>alert(document.domain)</script>
Сохранение тикета и внедрение нагрузки.

Посещение страницы со списком тикетов – успешное выполнение атаки.
Обнаружитель(и)/Автор(ы):
Geraldo Alcântara