Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Duplicate-of-CVE-2023-26982 — Trudesk 1.2.6版本被发现存在一个存储型跨站脚本(XSS)漏洞,该漏洞通过管理员角色下的工单 `Create/Modify Ticket Tags` 功能触发。 | Kitploit
工具/GitHubGitHub/bypazs/duplicate-of-cve-2023-26982
漏洞分析Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubbypazs/duplicate-of-cve-2023-26982

Duplicate-of-CVE-2023-26982

Trudesk 1.2.6版本被发现存在一个存储型跨站脚本(XSS)漏洞,该漏洞通过管理员角色下的工单 `Create/Modify Ticket Tags` 功能触发。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
3年前尚未审核
分享

Trudesk 版本 1.2.6

漏洞说明:

Trudesk 1.2.6 版本被发现存在一个存储型跨站脚本(XSS)漏洞,通过工单 创建/修改工单标签 功能,涉及管理员角色。

攻击向量:

攻击者需要进入设置菜单,选择工单,然后向下滚动找到工单标签。点击 创建,在 添加标签 输入框中插入 XSS 有效载荷,创建标签 即可利用存储型 XSS。保存后 XSS 有效载荷会立即执行。

受影响:

  • http://[IP]:8118/settings/tickets

  • POST

    • /api/v1/tags/create
      • Parameter : tag

有效载荷:

测试环境:

  1. Trudesk 1.2.6 版本 (https://github.com/polonel/trudesk/releases/tag/v1.2.6)

  2. Google Chrome 109.0.5414.119 版(官方构建)(x86_64)

攻击步骤:

  1. 输入您的用户名和密码;该账户必须具有管理员权限。
  2. 选择设置菜单,选择工单,然后向下滚动找到工单标签。
  3. 点击创建,在添加标签输入框中输入 XSS 有效载荷,创建标签。
  4. XSS 有效载荷将立即执行。

发现者:

:shipit: Thapanarath Khempetch

披露时间线:

  • 2023年2月15日:发现漏洞。
  • 2023年2月15日:向MITRE公司报告漏洞。
  • 202X年XX月XX日:CVE已保留。
  • 202X年XX月XX日:公开披露漏洞。

参考:

  1. https://github.com/polonel/trudesk/releases/tag/v1.2.6

  2. https://trudesk.io/

下载工具