HTML Injection in BMC Remedy ITSM-Suite

Title

HTML Injection

Product

BMC Remedy ITSM-Suite

Vulnerable Version

9.1.10 (= 20.02 in new versioning scheme)

Fixed Version

22.1

CVE Number

CVE-2022-26088

Impact

low

Found

11.08.2021

By

Daniel Hirschberger (Office Bochum) | SEC Consult Vulnerability Lab

Die Anwendung BMC Remedy erlaubt es Benutzern Incidents über Email weiterzuleiten. Im Email Editor ist es möglich HTML-Code in das "To" Feld einzufügen. Danach zeigt die Anwendung an, dass der Incident an <X> Empfänger weitergeleitet wurde. Durch Klicken auf die Anzahl der Empfänger wird der eingefügte HTML-Code geladen und ausgeführt.

Zum vollständigen Security Advisory (Englisch).

EOF Daniel Hirschberger / @2022

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.