Impatto
CVE-2019-14750 riguarda le versioni osTicket obsolete [S1]. È stored XSS (CWE-79) e richiede interazione dell’utente.
Causa e prove
L’installer salvava i nomi senza codifica sicura; la correzione upstream applica l’encoding HTML di osTicket [S2]. Le note di rilascio confermano la correzione [S3] [S4].
Rimedio
Aggiorna a osTicket 1.10.7, 1.12.1 o a una versione supportata, rimuovi setup e controlla i log [S2] [S3] [S4].
Come lo copre FixVibe
Una scansione GitHub autorizzata trova prove sorgente di CVE-2019-14750 e segnala Likely issue. FixVibe non invia moduli né esegue JavaScript; la prova non dimostra distribuzione o sfruttamento [S1] [S2] [S3] [S4].
