„`html
Zusammenfassung
Die CVE-2026-48224 beschreibt eine Reflected Cross-Site Scripting (XSS) Schwachstelle in Open ISES Tickets vor Version 3.44.2. Die Vulnerabilität ermöglicht authentifizierten Angreifern die Einschleusung von beliebigem JavaScript-Code über den unsanitized Parameter frm_add_str in der Datei ics214.php. Der eingeschleuste Code wird direkt in ein verstecktes HTML-Formularfeld eingefügt und bei der Rendering-Phase im Browser des Opfers ausgeführt.
Betroffene Systeme
- Open ISES Tickets Versionen vor 3.44.2
- Alle Installationen ohne entsprechende Sicherheits-Patches
- Systeme mit aktiven Benutzerkonten
Technische Details
Die Schwachstelle befindet sich in der POST-Parameterver arbeitung der Datei ics214.php. Der Parameter frm_add_str wird unzureichend validiert und gefiltert, bevor er in ein HTML-Input-Feld vom Typ „hidden“ eingefügt wird. Dies ermöglicht einen Payload wie:
frm_add_str=" onload="alert('XSS')
Ein Angreifer kann eine manipulierte Anfrage konstruieren, die das Opfer zum Besuch einer speziellen URL verleitet. Bei der Renderung der Response wird das JavaScript im Kontext des Benutzer-Sessions ausgeführt, wodurch Session-Tokens, Authentifizierungsdaten oder andere sensible Informationen kompromittiert werden können.
Empfohlene Massnahmen
- Umgehend auf Version 3.44.2 oder höher aktualisieren
- Alle Benutzereingaben mittels HTML-Entity-Encoding sanitizen
- Content Security Policy (CSP) Header implementieren
- Eingabevalidierung auf Server- und Client-Seite durchführen
- Administratoren sollten Zugriffslogs überwachen
- Web Application Firewall (WAF) Rules für XSS-Pattern aktivieren
Bewertung
CVSS Score: 5.4 (Medium)
Die Schwachstelle erfordert authentifizierte Zugriffe, was das Risiko begrenzt. Dennoch können Insider-Angreifer oder Benutzer mit kompromittierten Accounts erheblichen Schaden anrichten. Die Klassifizierung als Medium ist angemessen, da potenzielle Auswirkungen auf Vertraulichkeit und Integrität möglich sind.
„`