PT-2020-6430 · Otrs Ag · Otrs+1
CVE-2021-21441
·
Publicado
2020-12-29
·
Atualizado
2023-08-31
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
OTRS AG (OTRS) Community Edition, versões 6.0.1 a 6.0.x
OTRS AG OTRS, versões anteriores à 7.0.26
Descrição
O problema está relacionado à falta de proteção da estrutura da página da web no sistema de solicitação de tickets OTRS, permitindo que um invasor colete diversas informações ao exibir um e-mail especialmente criado na tela de visão geral. Isso pode ser feito sem exigir qualquer interação do usuário, bastando enviar um e-mail especialmente criado para o sistema. O ataque pode ser realizado remotamente.
Recomendações
Para as versões 6.0.1 a 6.0.x do OTRS AG (OTRS) Community Edition, atualize para uma versão que inclua a correção para este problema.
Para as versões do OTRS AG anteriores à 7.0.26, atualize para a versão 7.0.26 ou posterior.
Como solução temporária, considere restringir o acesso às telas de visão geral dos tickets até que um patch esteja disponível. Evite exibir e-mails na tela de visão geral que possam conter conteúdo malicioso.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Otrs
Otrs Community Edition