Trudesk v1.2.6被发现包含一个存储型跨站脚本(XSS)漏洞,该漏洞位于创建工单(Create Ticket)功能下的“添加标签”(Add Tags)参数中。
攻击者必须先创建一个工单,然后在工单中编辑标签,在“添加标签”(Add Tags)输入框和“创建标签”(Create Tag)处插入XSS载荷,以利用存储型XSS。保存后XSS载荷将立即触发。
http://[ip]:8118/tickets/[ID]
POST
Trudesk 版本 1.2.6 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)
Google Chrome 版本 109.0.5414.119(官方构建)(x86_64)
:shipit: Thapanarath Khempetch
参考: