CVE-2026-48221Open ISES Tickets 在 3.44.2 之前的版本中存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于 ics205a.php 文件未对 frm_add_str POST 参数进行充分过滤。经过身份认证的攻击者可以通过构造恶意请求,将任意 JavaScript 代码注入到 HTML 表单隐藏输入字段的值属性中。当受害者访问受感染的页面时,恶意脚本将在其浏览器中执行,可能导致账户劫持或敏感信息泄露。
该漏洞位于 Open ISES Tickets 的 ics205a.php 组件中。问题根源在于应用程序直接将用户通过 POST 请求提交的 frm_add_str 参数值输出到 HTML 表单的隐藏 input 标签的 value 属性中,且未进行任何安全转义或过滤。由于输出上下文是 HTML 属性,攻击者可以通过注入闭合引号和事件处理器(如 onmouseover 或 onfocus)来执行任意 JavaScript 代码。攻击者需要诱导已登录的用户点击特制的链接或提交特制的表单。虽然攻击者需要具备低权限账户(PR:L)才能发起攻击,且需要用户交互(UI:R)才能触发,但成功利用后,攻击者可以窃取用户的 Session ID、Cookie 或执行其他恶意操作,从而在受害者的会话上下文中进行未授权操作。