FixVibe

medium

osTicket 安装脚本中的存储型 XSS(CVE-2019-14750)

1.10.7 之前以及 1.12.1 之前的 1.12.x osTicket 版本含有 stored XSS。FixVibe 无需提交安装表单即可识别源码。

CVE-2019-14750CWE-79

影响

CVE-2019-14750 影响旧版 osTicket [S1]。这是需要用户交互的 stored XSS (CWE-79)。

原因与证据

安装程序未安全编码管理员姓名;upstream 修复采用 osTicket HTML 编码 [S2]。发行说明确认了该修复 [S3] [S4]。

修复

升级到 osTicket 1.10.7、1.12.1 或受支持版本,删除 setup 并检查日志 [S2] [S3] [S4]。

FixVibe 如何覆盖

经授权的 GitHub 扫描可找到 CVE-2019-14750 源码证据并报告 Likely issue。FixVibe 不提交表单、不执行 JavaScript;证据不证明已部署或可利用 [S1] [S2] [S3] [S4]。