CVE-2026-35010Open ISES Tickets在3.44.2版本之前的`patient_JF.php`文件中发现存在反射型跨站脚本(XSS)漏洞。该漏洞是由于应用程序未能对`ticket_id` GET参数进行充分的净化处理,直接将其值传递给JavaScript变量赋值所致。已认证的攻击者可利用此漏洞构造恶意链接,诱导受害者点击。一旦受害者访问该URL,注入的恶意JavaScript代码将在其浏览器中执行,可能导致会话劫持、钓鱼攻击或敏感数据窃取等安全风险。
该漏洞的核心原理在于Open ISES Tickets系统在处理`patient_JF.php`页面的请求时,存在输入验证缺失的问题。系统直接从HTTP GET请求中获取`ticket_id`参数的值,并将其未经过滤地嵌入到服务端响应的JavaScript代码中。当攻击者构造包含特殊字符(如`<script>`, `onerror`等)的参数值时,浏览器会将其解析为可执行代码而非普通文本。由于漏洞属于反射型XSS,恶意代码并不存储在服务器上,而是通过URL传播。攻击者通常利用社会工程学手段(如发送钓鱼邮件)诱导已登录的用户点击恶意链接。由于受害者已经通过认证,执行的脚本将继承受害者的会话权限,从而允许攻击者执行受害者权限下的任意操作,例如修改数据或窃取登录凭证。