FixVibe

medium

XSS almacenado en el script de instalación de osTicket (CVE-2019-14750)

Las versiones de osTicket anteriores a 1.10.7 y 1.12.x anteriores a 1.12.1 contienen stored XSS. FixVibe identifica el código afectado sin enviar formularios.

CVE-2019-14750CWE-79

Impacto

CVE-2019-14750 afecta versiones antiguas de osTicket [S1]. Es stored XSS (CWE-79) mediante nombres de administrador almacenados.

Causa y pruebas

El instalador guardaba nombres sin codificación segura; la corrección upstream aplica el encoding HTML de osTicket [S2]. Las notas de versión confirman la corrección [S3] [S4].

Mitigación

Actualiza a osTicket 1.10.7, 1.12.1 o una versión compatible actual, elimina setup y revisa registros [S2] [S3] [S4].

Cómo lo cubre FixVibe

Los análisis autorizados de GitHub encuentran código asociado a CVE-2019-14750 y muestran Likely issue. FixVibe no envía formularios ni ejecuta JavaScript; la evidencia no demuestra despliegue ni explotación [S1] [S2] [S3] [S4].