CH azonosító
CH-7498Angol cím
OTRS Email Body Script Insertion VulnerabilityFelfedezés dátuma
2012.08.30.Súlyosság
KözepesÉrintett rendszerek
Help DeskOTRS
Open Ticket Request System
Érintett verziók
OTRS (Open Ticket Request System) 2.x
OTRS Help Desk 3.x
Összefoglaló
A OTRS Help Desk sérülékenysége vált ismertté, amelyet kihasználva a támadók script beszúrásos (script insertion) támadásokat hajthatnak végre.
Leírás
A HTML e-mail üzenetekben átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt a felhasználó számára megjelenítésre kerülne. Ez kihasználható, tetszőleges HTML és script kód beszúrására, ami a felhasználó böngészőjének munkamenetében fog lefutni, az érintett oldal vonatkozásában, a káros tartalom megtekintése közben.
A sérülékenység sikeres kihasználásához a Firefox vagy az Opera használatára van szükség.
A sérülékenységet a 2.4.14, 3.0.16 és 3.1.10 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.otrs.com
Egyéb referencia: znuny.com
US-CERT 511404
CVE-2012-4600 - NVD CVE-2012-4600
SECUNIA 50465