FixVibe

medium

<strong>Gespeichertes XSS im osTicket-Installationsskript (CVE-2019-14750)</strong>

Ältere osTicket-Releases enthalten gespeichertes XSS im Installationsablauf. FixVibe findet Quellcode-Belege in autorisierten GitHub-Repositorys, ohne Browsercode auszuführen.

CVE-2019-14750CWE-79

Auswirkung

CVE-2019-14750 mõjutab osTicketi väljalaskeid enne 1.10.7 ja 1.12.x liini enne 1.12.1 [S1]. See on salvestatud XSS (CWE-79), mis nõuab kasutaja tegevust [S1].

Ursache und Belege

Paigaldaja salvestas administraatori nimed ilma turvalise HTML-kodeeringuta; upstream-parandus lisab kodeeringu enne salvestamist [S2]. Väljalaskemärkmed kinnitavad parandust [S3] [S4].

Behebung

Uuenda versioonile 1.10.7, 1.12.1 või toetatud väljalaskele [S3] [S4], rakenda upstream-parandus [S2] ja piira paigaldaja juurdepääsu.

FixVibe-Abdeckung

Volitatud GitHubi skannid leiavad lähtekoodi tõendeid ja teatavad suure usaldusväärsusega leiust Likely issue. FixVibe ei saada vorme, logi sisse ega käivita JavaScripti; hoidla tõendid ei tõesta juurutamist ega kasutatavust.