PT-2022-4661 · Otrs+1 · Otrs+1
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
OTRS (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor conectado como usuário administrador manipule o campo de URL do cliente, armazenando código JavaScript que pode ser executado posteriormente por qualquer agente ao clicar no link da URL do cliente. Esse código JavaScript armazenado é executado no contexto do OTRS. Uma vulnerabilidade semelhante se aplica ao uso de fontes de dados externas, como bancos de dados ou LDAP. A vulnerabilidade está relacionada à falta de proteção da estrutura da página da web, o que pode permitir que um invasor remoto realize um ataque de cross-site scripting (XSS).
Recomendações
Para todas as versões afetadas, considere desativar a capacidade de armazenar e executar código JavaScript no campo de URL do cliente como uma solução temporária até que um patch esteja disponível.
Restrinja o acesso a fontes de dados externas, como bancos de dados ou LDAP, para minimizar o risco de exploração.
Evite usar o campo de URL do cliente até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Otrs