„`html
Zusammenfassung
CVE-2026-48216 beschreibt eine Reflected Cross-Site Scripting (XSS) Schwachstelle in Open ISES Tickets vor Version 3.44.2. Die Vulnerabilität ermöglicht authentifizierten Angreifern die Injection von beliebigem JavaScript-Code durch unsanitäre Parameter in der Datei db_loader.php. Der Schweregrad wird mit CVSS 5.4 (Medium) bewertet.
Betroffene Systeme
Alle Installationen von Open ISES Tickets vor Version 3.44.2 sind anfällig. Derzeit liegt kein Patch vor. Systemadministratoren sollten ihre Deployments umgehend überprüfen und auf neuere Versionen prüfen, sobald diese verfügbar sind.
Technische Details
Die Schwachstelle befindet sich in der Datei db_loader.php und betrifft folgende POST-Parameter:
- ticketshost
- ticketsdb
- ticketsuser
- ticketspassword
- ticketsprefix
- db_schema
Diese Parameter werden ohne ausreichende Validierung oder HTML-Escaping direkt in HTML-Formularfeld-Attribute (value-Attribute) eingebettet. Ein Angreifer kann durch Crafting einer speziellen Request mit JavaScript-Payload diese ausnutzen. Bei Ausführung im Browser des Opfers führt dies zu beliebiger Code-Ausführung im Kontext der Anwendung.
Beispiel: Ein Parameter wie ticketshost="onclick="alert('XSS')" würde zu unsicherem HTML führen.
Empfohlene Massnahmen
- Sofortmassnahmen: Alle Benutzereingaben in HTML-Attributen müssen HTML-encoded werden (z.B. " → ")
- Update: Aktualisierung auf Version 3.44.2 oder höher durchführen, sobald verfügbar
- Zugriffskontrolle: Beschränkung des Zugriffs auf db_loader.php auf vertrauenswürdige IP-Bereiche
- Monitoring: Logs auf verdächtige POST-Anfragen mit JavaScript-Payloads überprüfen
- WAF-Regeln: Web Application Firewall zur Filterung von XSS-Payloads konfigurieren
Bewertung
Trotz Medium-Severity erfordert diese Schwachstelle Aufmerksamkeit, da sie authentifizierten Zugriff voraussetzt. Das Risiko hängt von der Anzahl berechtigter Benutzer ab. Eine zeitnahe Behebung wird empfohlen.
„`