التأثير
CVE-2019-14750 mõjutab osTicketi väljalaskeid enne 1.10.7 ja 1.12.x liini enne 1.12.1 [S1]. See on salvestatud XSS (CWE-79), mis nõuab kasutaja tegevust [S1].
السبب والأدلة
Paigaldaja salvestas administraatori nimed ilma turvalise HTML-kodeeringuta; upstream-parandus lisab kodeeringu enne salvestamist [S2]. Väljalaskemärkmed kinnitavad parandust [S3] [S4].
المعالجة
Uuenda versioonile 1.10.7, 1.12.1 või toetatud väljalaskele [S3] [S4], rakenda upstream-parandus [S2] ja piira paigaldaja juurdepääsu.
تغطية FixVibe
Volitatud GitHubi skannid leiavad lähtekoodi tõendeid ja teatavad suure usaldusväärsusega leiust Likely issue. FixVibe ei saada vorme, logi sisse ega käivita JavaScripti; hoidla tõendid ei tõesta juurutamist ega kasutatavust.
