描述:Customer Support System 1.0 存在存储型 XSS 漏洞。Customer Support System 版本 1 中存在一个 XSS 漏洞。恶意行为者可以在编辑/创建工单时,通过 "subject" 字段插入 JavaScript 代码。只要访问 "/customer_support/index.php?page=ticket_list" 页面,该代码就会执行。
受影响产品版本:Customer Support System 1.0
CVE 作者:Geraldo Alcântara
日期:28/11/2023
确认日期:19/12/2023
CVE:CVE-2023-49976
测试环境:Windows
<dt/><b/><script>alert(document.domain)</script>
保存工单并注入载荷。

访问工单列表页面,攻击成功执行。
发现者/致谢:
Geraldo Alcântara