FixVibe

medium

<strong>ثغرة XSS مخزنة في مثبت osTicket (CVE-2019-14750)</strong>

تتضمن إصدارات osTicket القديمة XSS مخزنة في مسار التثبيت. يحدد FixVibe أدلة مصدرية في مستودعات GitHub المصرح بها دون تنفيذ شفرة المتصفح.

CVE-2019-14750CWE-79

التأثير

CVE-2019-14750 mõjutab osTicketi väljalaskeid enne 1.10.7 ja 1.12.x liini enne 1.12.1 [S1]. See on salvestatud XSS (CWE-79), mis nõuab kasutaja tegevust [S1].

السبب والأدلة

Paigaldaja salvestas administraatori nimed ilma turvalise HTML-kodeeringuta; upstream-parandus lisab kodeeringu enne salvestamist [S2]. Väljalaskemärkmed kinnitavad parandust [S3] [S4].

المعالجة

Uuenda versioonile 1.10.7, 1.12.1 või toetatud väljalaskele [S3] [S4], rakenda upstream-parandus [S2] ja piira paigaldaja juurdepääsu.

تغطية FixVibe

Volitatud GitHubi skannid leiavad lähtekoodi tõendeid ja teatavad suure usaldusväärsusega leiust Likely issue. FixVibe ei saada vorme, logi sisse ega käivita JavaScripti; hoidla tõendid ei tõesta juurutamist ega kasutatavust.