漏洞信息详情
Open Ticket Request System 跨站请求伪造漏洞
- CNNVD编号:CNNVD-201402-031
- 危害等级: 中危
- CVE编号: CVE-2014-1694
- 漏洞类型: 跨站请求伪造
- 发布时间: 2014-02-12
- 威胁类型: 远程
- 更新时间: 2014-02-12
- 厂 商: otrs
- 漏洞来源:
漏洞简介
Open Ticket Request System(OTRS)是德国OTRS集团的一套开源缺陷跟踪管理系统软件。该软件将电话,邮件等各种渠道提交进来的服务请求归类为不同的队列、服务级别,服务人员通过OTRS系统来跟踪和回复客户。
OTRS中的Kernel/Modules/中的(1)CustomerPreferences.pm,(2)CustomerTicketMessage.pm,(3)CustomerTicketProcess.pm,(4)CustomerTicketZoom.pm文件中存在跨站请求伪造漏洞。远程攻击者可利用该漏洞执行未授权操作(如创建门票,发送现有的门票)。以下版本受到影响:Open Ticket Request System (OTRS) 3.1.19之前的3.1.x版本,3.2.14之前的3.2.x版本,3.3.4之前的3.3.x版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://www.otrs.com/security-advisory-2014-01-csrf-issue-customer-web-interface/
参考网址
来源: www.otrs.com
链接:https://www.otrs.com/security-advisory-2014-01-csrf-issue-customer-web-interface
来源: github.com
链接:https://github.com/OTRS/otrs/commit/ca2c3390fd60d9a3f810ed2c22cbc2c193457b77
来源: github.com
链接:https://github.com/OTRS/otrs/commit/92f417277f43832f1a0462f2485fe1fd3fd52312
来源: github.com
链接:https://github.com/OTRS/otrs/commit/6f324aaf8647729d509eebf063a0181f9f9196f7
来源: www.otrs.com
链接:https://www.otrs.com/release-notes-otrs-help-desk-3-3-4
来源: MLIST
名称: [oss-security] 20140129 CVE Request: otrs: CSRF issue in customer web interface
链接:http://www.openwall.com/lists/oss-security/2014/01/29/7
来源: MLIST
名称: [oss-security] 20140129 Re: CVE Request: otrs: CSRF issue in customer web interface
链接:http://www.openwall.com/lists/oss-security/2014/01/29/15
来源: SECUNIA
名称: 56655
链接:http://secunia.com/advisories/56655
来源: SECUNIA
名称: 56644
链接:http://secunia.com/advisories/56644
来源: OSVDB
名称: 102632
链接:http://osvdb.org/102632
来源: bugs.otrs.org
链接:http://bugs.otrs.org/show_bug.cgi?id=10099
受影响实体
- Otrs Otrs:3.2.0:Beta1
- Otrs Otrs:3.2.0:Beta2
- Otrs Otrs:3.2.0:Beta3
- Otrs Otrs:3.2.0:Beta4
- Otrs Otrs:3.2.0:Beta5
补丁
- otrs-3.2.14
- otrs-3.3.4
- otrs-3.1.19
- otrs-3.3.4
- otrs-3.1.19
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论