FixVibe

medium

XSS tersimpan pada skrip instalasi osTicket (CVE-2019-14750)

Rilis osTicket sebelum 1.10.7 dan 1.12.x sebelum 1.12.1 memiliki stored XSS. FixVibe menemukan sumber terdampak tanpa mengirim formulir instalasi.

CVE-2019-14750CWE-79

Dampak

CVE-2019-14750 memengaruhi rilis osTicket lama [S1]. Ini adalah stored XSS (CWE-79) yang memerlukan interaksi pengguna.

Penyebab dan bukti

Installer menyimpan nama tanpa encoding aman; perbaikan upstream menerapkan encoding HTML osTicket [S2]. Catatan rilis mengonfirmasi perbaikan tersebut [S3] [S4].

Perbaikan

Tingkatkan osTicket ke 1.10.7, 1.12.1, atau rilis yang masih didukung, hapus setup, dan tinjau log [S2] [S3] [S4].

Cara FixVibe mencakupnya

Pemindaian GitHub berwenang menemukan bukti sumber CVE-2019-14750 dan melaporkan Likely issue. FixVibe tidak mengirim formulir atau menjalankan JavaScript; bukti tidak membuktikan deployment atau eksploitasi [S1] [S2] [S3] [S4].