CVE-2026-48230Open ISES Tickets在3.44.2之前的版本中存在一处反射型跨站脚本(XSS)漏洞。该漏洞源于`ticketsmdb_import.php`文件未能正确过滤用户输入,允许攻击者通过mdbhost、mdbdb等多个POST参数将未经过滤的值直接插入HTML表单的隐藏输入字段中。已认证的攻击者可利用此漏洞诱导受害者触发恶意脚本,从而在受害者的浏览器上下文中执行任意JavaScript代码。
该漏洞属于反射型跨站脚本攻击(XSS)。其根本原因在于Open ISES Tickets的`ticketsmdb_import.php`页面在处理MDB数据库导入请求时,未对`mdbhost`、`mdbdb`、`mdbuser`等关键POST参数进行严格的HTML实体编码或过滤。当服务器端接收到包含恶意载荷的HTTP POST请求时,它会将这些参数的值直接回显到生成的HTML页面的隐藏输入字段(`<input type="hidden" value="USER_INPUT">`)中。由于缺乏对引号和特殊字符的转义,攻击者可以构建特定的Payload(例如:`"><script>alert(1)</script>`)来闭合原有的属性标签并注入新的HTML标签或JavaScript代码。尽管需要用户交互(UI:R),但攻击者可以构造钓鱼链接或诱导页面,诱骗已登录的管理员或用户访问该恶意请求,从而导致会话劫持或敏感信息窃取。