„`html
Zusammenfassung
Die Schwachstelle CVE-2026-48225 ist eine Reflected Cross-Site Scripting (XSS) Vulnerability in Open ISES Tickets vor Version 3.44.2. Die Anfälligkeit liegt in der Datei landb.php und ermöglicht authentifizierten Angreifern die Einschleusung von willkürlichem JavaScript-Code. Der Schweregrad wird mit CVSS 5.4 (Medium) bewertet.
Betroffene Systeme
- Open ISES Tickets Version < 3.44.2
- Alle Plattformen und Installationen mit betroffenen Versionen
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja
Technische Details
Die Vulnerability befindet sich in der Verarbeitung des POST-Parameters _type in der Datei landb.php. Der übergebene Wert wird nicht ausreichend sanitiert und direkt in ein HTML-Formular als Hidden-Input-Attribut eingefügt. Dies führt zu einer Reflected XSS:
<input type="hidden" name="..." value="[UNSANITIZED_INPUT]" />
Ein Angreifer kann einen JavaScript-Payload mittels des _type-Parameters einschleusen, beispielsweise:
" onmouseover="alert('XSS')
Der Payload wird im Browser des Opfers ausgeführt, wenn die manipulierte Antwort vom Server gerendert wird. Dies ermöglicht Session-Hijacking, Cookie-Theft oder weitere Angriffe.
Empfohlene Massnahmen
- Sofort: Upgrade auf Open ISES Tickets Version 3.44.2 oder höher durchführen
- Input-Validierung: Alle eingehenden Parameter müssen validiert und escaped werden
- Output-Encoding: HTML-Entity-Encoding für Attributwerte implementieren (z.B. htmlspecialchars())
- Content-Security-Policy: CSP-Header aktivieren zur XSS-Mitigation
- WAF-Regeln: Web-Anwendungs-Firewall mit XSS-Schutz konfigurieren
- Monitoring: Logs auf verdächtige
_type-Parameter überprüfen
Bewertung
CVSS Score: 5.4 (Medium)
Verfügbarer Patch: Nein (Upgrade erforderlich)
Die Anfälligkeit erfordert authentifizierte Zugriffe, reduziert jedoch das Risiko nicht erheblich in Multi-User-Umgebungen. Eine zügige Aktualisierung wird empfohlen.
„`