Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-26982 — 发现Trudesk v1.2.6在Create Ticket功能下的Add Tags参数中存在存储型跨站脚本(XSS)漏洞。 | Kitploit
工具/GitHubGitHub/bypazs/cve-2023-26982
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubbypazs/cve-2023-26982

CVE-2023-26982

发现Trudesk v1.2.6在Create Ticket功能下的Add Tags参数中存在存储型跨站脚本(XSS)漏洞。

查看仓库
333年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-26982

漏洞说明:

Trudesk v1.2.6被发现包含一个存储型跨站脚本(XSS)漏洞,该漏洞位于创建工单(Create Ticket)功能下的“添加标签”(Add Tags)参数中。

攻击向量:

攻击者必须先创建一个工单,然后在工单中编辑标签,在“添加标签”(Add Tags)输入框和“创建标签”(Create Tag)处插入XSS载荷,以利用存储型XSS。保存后XSS载荷将立即触发。

受影响范围:

  • http://[ip]:8118/tickets/[ID]

  • POST

    • /api/v1/tags/create
      • 参数 : tag

载荷:

测试环境:

  1. Trudesk 版本 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)

  2. Google Chrome 版本 109.0.5414.119(官方构建)(x86_64)

攻击步骤:

  1. 输入用户名和密码;账户需要具有某些权限,例如用户(user)、支持(support)和管理员(admin)权限。
  2. 创建一个工单(Tickets),填写表单中的信息,然后点击创建(create)。
  3. 选择已创建的工单,然后点击编辑标签(edit tags)。
  4. 在“添加标签”(Add Tags)和“创建标签”(Create Tag)字段中输入XSS载荷。
  5. XSS载荷将立即执行。

发现者:

:shipit: Thapanarath Khempetch

披露时间线:

  • 2023–02–15:发现漏洞。
  • 2023–02–15:向MITRE公司报告漏洞。
  • 2023–03–29:CVE已预留。
  • 2023–03–29:公开披露漏洞。

参考:

  1. https://github.com/polonel/trudesk/releases/tag/v1.2.6

  2. https://trudesk.io/

下载工具