CVE-2026-48243Open ISES Tickets 在 3.44.2 版本之前的代码中存在安全漏洞。该软件在 `wp1.php` 文件中硬编码了 WhitePages 反向电话查询 API 密钥。由于该密钥被提交到了公共源代码仓库,任何拥有源代码读取权限的攻击者都可以提取该密钥。攻击者利用该密钥可以向 WhitePages 发起第三方 API 调用,由此产生的费用或速率限制将由原始 API 密钥持有者承担,造成资源滥用和潜在的经济损失。
该漏洞的根本原因是开发人员在开发过程中将敏感的第三方 API 凭证(WhitePages API Key)以明文硬编码的方式写入了 `wp1.php` 源文件中,而不是通过环境变量或安全的配置管理工具进行注入。该文件随后被提交到了公共代码仓库。攻击者无需任何身份认证或复杂的用户交互,仅需通过简单的代码克隆或下载操作即可获取完整源码。通过文本搜索或代码审计工具,攻击者能迅速定位并提取该 API 密钥。利用该密钥,攻击者可以直接调用 WhitePages 的官方接口进行反向电话查询等操作,这会导致受害者的 API 配额被耗尽,甚至产生高额的计费费用。