FixVibe

medium

<strong>XSS stockée dans le script d’installation osTicket (CVE-2019-14750)</strong>

CVE-2019-14750 touche l’ancien code source de l’installateur osTicket. FixVibe identifie les preuves de dépôt concernées en toute sécurité.

CVE-2019-14750CWE-79

Impact

CVE-2019-14750 touche osTicket avant 1.10.7 et la branche 1.12.x avant 1.12.1 [S1]. Il s’agit d’une XSS stockée (CWE-79) nécessitant une interaction utilisateur [S1].

Cause et preuves

L’installateur enregistrait les noms d’administrateur sans encodage sûr; le correctif upstream ajoute cet encodage [S2]. Les notes de version confirment la correction [S3] [S4].

Remédiation

Mettez à niveau vers 1.10.7, 1.12.1 ou une version prise en charge [S3] [S4], appliquez le correctif upstream [S2] et limitez l’accès à l’installateur.

Couverture FixVibe

Les analyses GitHub autorisées identifient les preuves sources et les signalent comme Likely issue. FixVibe n’envoie pas de formulaires, ne se connecte pas et n’exécute pas JavaScript; les preuves du dépôt ne prouvent ni le déploiement ni l’exploitabilité.