CH azonosító
CH-7798Angol cím
OTRS Email Body Script Insertion VulnerabilityFelfedezés dátuma
2012.10.17.Súlyosság
KözepesÉrintett rendszerek
Help DeskOTRS
Open Ticket Request System
Érintett verziók
OTRS (Open Ticket Request System) 2.x
OTRS Help Desk 3.x
Összefoglaló
Az OTRS Help Desk egy sérülékenységét jelentették, amit kihasználva a támadók script beszúrásos (script insertion) támadásokat hajthatnak végre.
Leírás
A HTML email-ekben átadott bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt a felhasználónál megjelenítésre kerülnek. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet akkor lehet kihasználni, ha az áldozat Firefox vagy Opera böngészőt használ.
A sérülékenységet a 2.4.15, 3.0.17 és 3.1.11 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.otrs.com
Egyéb referencia: znuny.com
US-CERT 603276
CVE-2012-4751 - NVD CVE-2012-4751
SECUNIA 51031