CVE-2026-48214Open ISES Tickets在3.44.2之前的版本中存在一处反射型跨站脚本(XSS)漏洞。该漏洞源于add_nm.php文件未对ticket_id POST参数进行适当的清理和过滤。经过身份验证的攻击者可利用此漏洞注入任意JavaScript代码,通过构造特制的恶意请求,诱使受害者访问,从而在受害者浏览器中执行恶意脚本,导致窃取Cookie或会话劫持等安全风险。
该漏洞的核心在于Open ISES Tickets的add_nm.php组件对用户输入缺乏严格的转义处理。具体而言,应用程序直接接收用户通过POST请求提交的ticket_id参数,并将其未经消毒地嵌入到HTML表单的input标签value属性以及内联JavaScript字符串字面量中。攻击者无需高权限,只需具备低级别账户即可利用此缺陷。利用方式是构造包含恶意JS载荷的HTTP POST请求,例如在ticket_id中插入闭合标签的代码。当服务器处理该请求并生成响应页面时,恶意代码会被直接渲染到HTML文档中。由于这是反射型XSS,攻击者需要通过社会工程学手段诱导已登录的受害者点击恶意链接或提交表单。一旦受害者浏览器加载了响应,内嵌的脚本便会执行,攻击者借此窃取用户的凭证、执行未授权操作,或进一步攻击内部系统。