Open ISES Tickets before 3.44.2 contains a reflected cross-site scripting vulnerability in icons/buttons/landb.php that allows authenticated attackers to inject arbitrary JavaScript by passing an unsanitized value through the frm_name and frm_id POST parameters directly into rendered HTML content and inline JavaScript. Attackers can craft a malicious request containing a JavaScript payload that executes in the victim's browser when the response is rendered.
Open ISES Tickets before version 3.44.2 contains a reflected XSS vulnerability in the landb.php file that allows authenticated attackers to inject malicious JavaScript through unsanitized POST parameters. The vulnerability affects the frm_name and frm_id parameters which are rendered directly into HTML and inline JavaScript without proper sanitization.
تتعلق الثغرة بفشل تطبيق Open ISES Tickets في تعقيم معاملات POST قبل عرضها في محتوى HTML و JavaScript مضمن. يمكن للمهاجمين المصرحين استغلال هذه الثغرة لتنفيذ كود JavaScript تعسفي في متصفح الضحية. تؤثر الثغرة على ملف landb.php في مجلد icons/buttons.
تحتوي نسخ Open ISES Tickets السابقة للإصدار 3.44.2 على ثغرة XSS معكوسة في ملف landb.php تسمح للمهاجمين المصرحين بحقن JavaScript ضار من خلال معاملات POST غير المعقمة. تؤثر الثغرة على معاملات frm_name و frm_id التي يتم عرضها مباشرة في HTML و JavaScript المضمنة دون تعقيم مناسب.
Upgrade Open ISES Tickets to version 3.44.2 or later immediately. Implement input validation and output encoding for all user-supplied parameters, particularly frm_name and frm_id. Apply Content Security Policy (CSP) headers to mitigate XSS attacks. Conduct security code review of all parameter handling in icons/buttons/landb.php.
قم بترقية Open ISES Tickets إلى الإصدار 3.44.2 أو أحدث فوراً. طبق التحقق من صحة الإدخال وترميز الإخراج لجميع المعاملات المزودة من قبل المستخدم، خاصة frm_name و frm_id. طبق رؤوس سياسة أمان المحتوى (CSP) للتخفيف من هجمات XSS. أجرِ مراجعة أمان الكود لجميع معالجات المعاملات في icons/buttons/landb.php.