CVE-2026-35012Open ISES Tickets 在 3.44.2 版本之前的版本中存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于 add_facnote.php 文件未能正确过滤用户输入。攻击者可以通过 ticket_id GET 参数传递恶意 JavaScript 代码,并将其直接插入到隐藏输入字段的 VALUE 属性中。一旦经过身份验证的用户访问了攻击者精心构造的恶意链接,嵌入的脚本将在受害者的浏览器中执行,可能导致窃取会话令牌或其他敏感信息。
该漏洞的核心问题在于 Open ISES Tickets 的 add_facnote.php 页面对 GET 参数 ticket_id 的处理缺乏安全性。开发者直接将用户可控的参数值嵌入到 HTML 隐藏输入域的 VALUE 属性中,且未进行任何 HTML 实体编码(如将 " 转义为 ")。攻击者可以构造包含 ">" 的 payload 闭合原本的属性标签,进而插入恶意的 HTML 标签或 JavaScript 事件处理程序(例如 onfocus、onmouseover)。由于攻击发生在客户端,且需要受害者访问特定链接(用户交互),攻击者通常结合社会工程学手段诱导已登录的管理员或用户点击链接。一旦触发,恶意脚本将在受害者的浏览器上下文中运行,从而窃取 Session Cookie 或执行未授权操作。