„`html
Zusammenfassung
Die CVE-2026-48220 beschreibt eine Reflected Cross-Site Scripting (XSS) Schwachstelle in Open ISES Tickets vor Version 3.44.2. Die Vulnerabilität ermöglicht authentifizierten Angreifern die Einschleusung von beliebigem JavaScript-Code durch unsanitierte Eingabeparameter. Der Angriff wird über das POST-Parameter „frm_add_str“ in der Datei „ics205.php“ durchgeführt.
Betroffene Systeme
Betroffen sind Open ISES Tickets Installationen mit Versionsnummern vor 3.44.2. Die exakte Liste betroffener Versionen muss beim Hersteller erfragt werden. Systeme mit aktuellen Patches sind nicht betroffen.
Technische Details
Die Schwachstelle liegt in der unzureichenden Input-Validierung und Output-Encoding des Parameters „frm_add_str“ in ics205.php. Der Wert wird direkt in ein HTML-Formular-Eingabefeld als „hidden input value“ eingebunden, ohne vorherige Bereinigung.
Ein Angreifer kann einen manipulierten Request mit JavaScript-Payload erstellen. Beispiel: frm_add_str="><script>alert('XSS')</script><input%20type="
Beim Rendern der Response im Browser des Opfers wird das injizierte Skript ausgeführt. Der CVSS-Wert von 5.4 (Medium) ist begründet durch die notwendige Authentifizierung sowie die eingeschränkten Auswirkungen ohne Netzwerk-Impact.
Empfohlene Massnahmen
- Sofort: Input-Validierung implementieren und alle Benutzereingaben whitelisten
- Sofort: Output-Encoding für HTML-Kontext durchführen (HTML Entity Encoding)
- Kurzfristig: Content Security Policy (CSP) Header implementieren
- Mittelfristig: Update auf Version 3.44.2 oder höher durchführen, sobald verfügbar
- Allgemein: Web Application Firewall (WAF) Rules für XSS-Schutz aktivieren
Bewertung
CVSS Score: 5.4 (Medium)
Angriffsvektor: Network
Authentifizierung: Erforderlich
Patchstatus: Aktuell kein Patch verfügbar
Die Vulnerabilität erfordert authentifizierten Zugriff, reduziert jedoch das Risiko erheblich. Betroffene Administratoren sollten umgehend Mitigationsmaßnahmen einleiten.
„`