CVE-2026-48216Open ISES Tickets 在 3.44.2 版本之前的 db_loader.php 文件中存在反射型跨站脚本(XSS)漏洞。由于系统未对 ticketshost、ticketsdb 等多个 POST 参数进行充分的安全过滤,导致攻击者能够将任意 JavaScript 代码注入到 HTML 表单的 value 属性中。经过身份验证的攻击者可利用此漏洞诱导受害者访问恶意链接,从而在受害者浏览器中执行恶意脚本,窃取会话凭证或进行其他恶意操作。
该漏洞源于 Open ISES Tickets 的 db_loader.php 组件未能正确处理用户提供的输入,直接将 POST 请求参数(包括 ticketshost、ticketsdb、ticketsuser、ticketspassword、ticketsprefix 和 db_schema)的值拼接到 HTML 响应的 input 标签 value 属性中。攻击者可以通过构造闭合引号和标签的 payload(如 "><script>...)来破坏原有 DOM 结构并注入脚本。由于 CVSS 向量显示需要用户交互(UI:R)和低权限(PR:L),攻击通常涉及社会工程学,诱骗已登录用户点击特制链接或提交表单。一旦脚本在受害者浏览器上下文中执行,攻击者即可利用其权限窃取 Cookie、重定向至钓鱼网站或执行针对应用逻辑的操作。