影响
CVE-2019-14750 影响旧版 osTicket [S1]。这是需要用户交互的 stored XSS (CWE-79)。
原因与证据
安装程序未安全编码管理员姓名;upstream 修复采用 osTicket HTML 编码 [S2]。发行说明确认了该修复 [S3] [S4]。
修复
升级到 osTicket 1.10.7、1.12.1 或受支持版本,删除 setup 并检查日志 [S2] [S3] [S4]。
FixVibe 如何覆盖
经授权的 GitHub 扫描可找到 CVE-2019-14750 源码证据并报告 Likely issue。FixVibe 不提交表单、不执行 JavaScript;证据不证明已部署或可利用 [S1] [S2] [S3] [S4]。
