顾问式网络安全报告
针对 osTicket 存储型跨站脚本的专业漏洞评估报告,包括业务影响、修复及缓解策略。
| 字段 | 详情 |
|---|---|
| 报告类型 | 漏洞评估报告 |
| 参与背景 | 安全研究 |
| 主要关注点 | Web 应用程序安全 |
| 受众 | 安全团队、工程团队、招聘经理 |
| 输出风格 | 高管摘要、技术分析、业务影响、修复路线图 |
| 发布状态 | 已脱敏,供公开作品集审阅 |
[!IMPORTANT] 本报告已特意脱敏,以便在 GitHub 上公开发布。敏感标识符、凭证、基础设施值及客户特定证据均已替换为清晰的占位符。
[!TIP] 如需快速审阅,建议从“高管摘要”和“影响”部分开始。如需深入了解技术细节,请继续阅读“技术分析”和“修复”部分。
CVE-2026-36214 - osTicket 存储型 XSS(通过 Bootstrap Tooltip)
在 osTicket(版本 1.10 至 1.17.7 以及 1.18.0 至 1.18.3)工单管理系统中发现了一种 存储型跨站脚本 (XSS) 漏洞,该漏洞源于使用了已知存在漏洞 CVE-2019-8331 的 Bootstrap Tooltip 3.3.4 组件。
该漏洞允许普通用户(创建工单时无需身份验证)在工单消息中注入恶意 JavaScript 代码。当 客服 (Agent) 或 管理员 (Admin) 查看该消息时,代码会在其会话上下文中执行,从而导致会话劫持并完全控制工单系统。
| 属性 | 值 |
|---|---|
| 标识符 | CVE-2026-36214 |
| CVSS / 严重性 | 8.7 |
| 弱点类别 | CWE-79:网页生成过程中输入未适当中和 |
| 受影响范围 | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
该弱点从应用安全与基础设施风险角度进行了评估。核心问题被归类为 存储型 XSS,并以适合公开作品集发布的脱敏形式进行了记录。
osTicket 是一款被众多组织广泛使用的开源工单系统。它允许用户在工单中提交 HTML 内容和附件。
作为专业网络安全作品集报告编写
侧重于清晰的风险沟通、切实可行的修复措施以及防御改进。
| 项目 | 详情 |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7(高危) |
| 类型 | 存储型跨站脚本 (XSS) |
| 产品 | osTicket |
| 受影响版本 | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| 脆弱组件 | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| 所需权限 | 无需身份验证(默认情况下) |
| 影响 | 完全接管客服和管理员会话 |
| 措施 | 优先级 | 描述 |
|---|
| 更新 osTicket | 🟢 立即 | 升级至 1.17.8 或 1.18.4 |
| 更新 Bootstrap | 🟢 立即 | 将 Bootstrap 更新至 3.4.1+ |
| 限制文件上传 | 🟡 重要 | 在管理员面板设置中禁止上传 JavaScript 文件 |
| 强化 CSP | 🟡 重要 | 为安全策略添加 script-src 'nonce-...' |
| 审计旧工单 | 🟡 重要 | 检查现有工单中是否存在 XSS 载荷 |