Impact
CVE-2019-14750 touche osTicket avant 1.10.7 et la branche 1.12.x avant 1.12.1 [S1]. Il s’agit d’une XSS stockée (CWE-79) nécessitant une interaction utilisateur [S1].
Cause et preuves
L’installateur enregistrait les noms d’administrateur sans encodage sûr; le correctif upstream ajoute cet encodage [S2]. Les notes de version confirment la correction [S3] [S4].
Remédiation
Mettez à niveau vers 1.10.7, 1.12.1 ou une version prise en charge [S3] [S4], appliquez le correctif upstream [S2] et limitez l’accès à l’installateur.
Couverture FixVibe
Les analyses GitHub autorisées identifient les preuves sources et les signalent comme Likely issue. FixVibe n’envoie pas de formulaires, ne se connecte pas et n’exécute pas JavaScript; les preuves du dépôt ne prouvent ni le déploiement ni l’exploitabilité.
