FixVibe

medium

XSS memorizzato nello script di installazione osTicket (CVE-2019-14750)

Le versioni osTicket precedenti a 1.10.7 e 1.12.x precedenti a 1.12.1 contengono stored XSS. FixVibe trova il codice senza inviare moduli.

CVE-2019-14750CWE-79

Impatto

CVE-2019-14750 riguarda le versioni osTicket obsolete [S1]. È stored XSS (CWE-79) e richiede interazione dell’utente.

Causa e prove

L’installer salvava i nomi senza codifica sicura; la correzione upstream applica l’encoding HTML di osTicket [S2]. Le note di rilascio confermano la correzione [S3] [S4].

Rimedio

Aggiorna a osTicket 1.10.7, 1.12.1 o a una versione supportata, rimuovi setup e controlla i log [S2] [S3] [S4].

Come lo copre FixVibe

Una scansione GitHub autorizzata trova prove sorgente di CVE-2019-14750 e segnala Likely issue. FixVibe non invia moduli né esegue JavaScript; la prova non dimostra distribuzione o sfruttamento [S1] [S2] [S3] [S4].

XSS memorizzato nello script di installazione osTicket (CVE-2019-14750)