CVE-2026-48220Open ISES Tickets在3.44.2之前的版本中存在反射型跨站脚本(XSS)漏洞。该漏洞位于ics205.php组件中,由于未对frm_add_str POST参数进行严格的输入清理,攻击者可注入任意JavaScript代码。攻击者需具备低权限账户,通过构造恶意请求将Payload嵌入HTML表单隐藏域。当受害者访问受影响页面时,恶意脚本将在其浏览器中执行,可能导致窃取会话令牌或执行未授权操作。
该漏洞源于Open ISES Tickets在处理ics205.php页面的表单数据时缺乏有效的输出编码。具体来说,应用程序直接将用户通过POST请求提交的frm_add_str参数值嵌入到HTML响应的隐藏输入字段(<input type="hidden">)的value属性中,未进行任何转义处理。攻击者可以利用这一点,构造如" autofocus onfocus=alert(document.cookie) x="的Payload,闭合原有属性并注入恶意事件处理器。由于CVSS向量要求用户交互(UI:R),攻击者通常需要诱骗已认证的受害者点击特制的恶意链接。一旦受害者的浏览器解析了该响应,注入的JavaScript代码将在受害者的会话上下文中执行,从而绕过同源策略,允许攻击者窃取Session ID或执行其他恶意操作。