CVE-2026-48218Open ISES Tickets 3.44.2之前的版本中存在一个反射型跨站脚本(XSS)漏洞。该漏洞位于icons/buttons/landb.php文件中,原因是未对用户输入进行充分过滤。经过身份验证的攻击者可以通过精心构造的POST请求,在frm_name和frm_id参数中注入任意JavaScript代码。当受害者加载受影响的页面时,恶意脚本将在其浏览器中执行,从而可能导致账户劫持或敏感信息泄露。
该漏洞的根本原因在于Open ISES Tickets的`icons/buttons/landb.php`接口缺乏对输出数据的编码处理。应用程序直接接收POST请求中的`frm_name`和`frm_id`参数,并将其未经消毒地插入到返回页面的HTML内容或内联JavaScript上下文中。由于CVSS向量显示需要用户交互(UI:R)和低权限(PR:L),攻击者通常需要诱导已登录的用户点击特制的恶意链接或提交表单。一旦服务器响应被渲染,嵌入的恶意脚本就会在受害者的浏览器会话上下文中运行。利用反射型XSS,攻击者可以绕过同源策略,窃取Session ID、执行未授权操作或进行钓鱼攻击。