PT-2022-4661 · Otrs+1 · Otrs+1

·

CVE-2022-39050

·

Publicado

2021-09-29

·

Atualizado

2024-08-06

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
OTRS (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor conectado como usuário administrador manipule o campo de URL do cliente, armazenando código JavaScript que pode ser executado posteriormente por qualquer agente ao clicar no link da URL do cliente. Esse código JavaScript armazenado é executado no contexto do OTRS. Uma vulnerabilidade semelhante se aplica ao uso de fontes de dados externas, como bancos de dados ou LDAP. A vulnerabilidade está relacionada à falta de proteção da estrutura da página da web, o que pode permitir que um invasor remoto realize um ataque de cross-site scripting (XSS).
Recomendações
Para todas as versões afetadas, considere desativar a capacidade de armazenar e executar código JavaScript no campo de URL do cliente como uma solução temporária até que um patch esteja disponível.
Restrinja o acesso a fontes de dados externas, como bancos de dados ou LDAP, para minimizar o risco de exploração.
Evite usar o campo de URL do cliente até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2917
ALT-PU-2021-3039
ALT-PU-2021-3058
ALT-PU-2024-10583
BDU:2022-05546
CVE-2022-39050

Produtos afetados

Alt Linux
Otrs