„`html
CVE-2026-48223: Reflected XSS in Open ISES Tickets
Zusammenfassung
Open ISES Tickets in Versionen vor 3.44.2 enthält eine Reflected Cross-Site Scripting (XSS) Schwachstelle in der Datei ics213rr.php. Die Vulnerability ermöglicht authentifizierten Angreifern die Injection von willkürlichem JavaScript-Code durch unsanitierte Parameter. Der Angriff erfolgt über den POST-Parameter frm_add_str, welcher direkt in ein verstecktes HTML-Formular-Eingabefeld geschrieben wird.
Betroffene Systeme
- Open ISES Tickets < 3.44.2
- Verschiedene Installationen mit Standard-Konfiguration
- Systeme mit aktivierter Authentifizierung
Technische Details
Angriffsvektor: Network (netzwerkbasiert)
Authentifizierung erforderlich: Ja
Ausnutzbarkeit: Mittel
Die Schwachstelle liegt in der unzureichenden Input-Validierung des Parameters frm_add_str. Der Wert wird direkt in das Attribut eines versteckten Input-Elements eingefügt:
<input type="hidden" value="USER_INPUT" />
Ein Angreifer kann ein Payload wie </input><img src=x onerror="alert('XSS')"> injizieren, welches nach dem Rendering im Browser-Kontext des Opfers ausgeführt wird. Dies ermöglicht Session-Hijacking, Credential-Theft oder weitere Malware-Verbreitung.
Empfohlene Massnahmen
- Sofortig: Aktualisierung auf Open ISES Tickets 3.44.2 oder höher durchführen
- Alle benutzergesteuerten Eingaben mittels HTML-Entity-Encoding (htmlspecialchars) escapen
- Content Security Policy (CSP) Header implementieren zur Reduzierung von XSS-Risiken
- Input-Validierung auf Whitelist-Basis einführen
- Sicherheits-Audits für weitere XSS-Anfälligkeit durchführen
- Web Application Firewall (WAF) Rules aktivieren
Bewertung
CVSS Score: 5.4 (Medium)
Patch-Status: Nicht verfügbar (bis Version 3.44.2)
Exploitbarkeit: Mittel – erfordert Authentifizierung
Das Medium-Rating reflektiert die Notwendigkeit von Authentifizierung. Ohne Patch sollten Systeme unverzüglich aktualisiert werden.
„`