FixVibe

medium

osTicket 설치 스크립트의 저장된 XSS (CVE-2019-14750)

1.10.7 이전과 1.12.1 이전의 1.12.x osTicket 릴리스에는 stored XSS가 있습니다. FixVibe는 양식을 제출하지 않고 소스를 식별합니다.

CVE-2019-14750CWE-79

영향

CVE-2019-14750은 오래된 osTicket 릴리스에 영향을 줍니다 [S1]. 이는 사용자 상호작용이 필요한 stored XSS (CWE-79)입니다.

원인과 증거

설치 프로그램은 관리자 이름을 안전하게 인코딩하지 않고 저장했습니다. upstream 수정은 osTicket HTML 인코딩을 적용합니다 [S2]. 릴리스 노트가 수정을 확인합니다 [S3] [S4].

해결

osTicket 1.10.7, 1.12.1 또는 지원되는 최신 버전으로 업그레이드하고 setup을 제거한 뒤 로그를 검토하세요 [S2] [S3] [S4].

FixVibe의 적용 방식

승인된 GitHub 스캔은 CVE-2019-14750 소스 증거를 찾아 Likely issue로 보고합니다. FixVibe는 양식을 제출하거나 JavaScript를 실행하지 않으며, 증거만으로 배포나 악용을 입증하지 않습니다 [S1] [S2] [S3] [S4].