漏洞信息详情
Open Ticket Request System SQL注入漏洞
- CNNVD编号:CNNVD-201402-030
- 危害等级: 高危
- CVE编号: CVE-2014-1471
- 漏洞类型: SQL注入
- 发布时间: 2014-02-12
- 威胁类型: 远程
- 更新时间: 2014-02-12
- 厂 商: otrs
- 漏洞来源:
漏洞简介
Open Ticket Request System(OTRS)是德国OTRS集团的一套开源缺陷跟踪管理系统软件。该软件将电话,邮件等各种渠道提交进来的服务请求归类为不同的队列、服务级别,服务人员通过OTRS系统来跟踪和回复客户。
OTRS中的Kernel/System/State.pm文件中的‘StateGetStatesByType’函数中存在SQL注入漏洞。远程攻击者可利用该漏洞执行任意SQL命令。以下版本受到影响:Open Ticket Request System (OTRS) 3.1.19之前的3.1.x版本,3.2.14之前的3.2.x版本,3.3.4之前的3.3.x版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://www.otrs.com/security-advisory-2014-02-sql-injection-issue/
参考网址
来源: www.otrs.com
链接:https://www.otrs.com/security-advisory-2014-02-sql-injection-issue
来源: github.com
链接:https://github.com/OTRS/otrs/commit/c4ec9205bde9c49770ddad94c1a980c006164949
来源: github.com
链接:https://github.com/OTRS/otrs/commit/2997b36a7c84e933c4b025930cabe93efc4d261d
来源: github.com
链接:https://github.com/OTRS/otrs/commit/0680603a07b8dc37c2ddca6ff14e0236babefc82
来源: www.otrs.com
链接:https://www.otrs.com/release-notes-otrs-help-desk-3-3-4
来源: MLIST
名称: [oss-security] 20140129 Re: CVE Request: otrs: CSRF issue in customer web interface
链接:http://www.openwall.com/lists/oss-security/2014/01/29/15
来源: SECUNIA
名称: 56655
链接:http://secunia.com/advisories/56655
来源: SECUNIA
名称: 56644
链接:http://secunia.com/advisories/56644
来源: OSVDB
名称: 102661
链接:http://osvdb.org/102661
受影响实体
- Otrs Otrs:3.1.13
- Otrs Otrs:3.1.16
- Otrs Otrs:3.1.15
- Otrs Otrs:3.1.14
- Otrs Otrs:3.1.5
补丁
- otrs-3.1.19
- otrs-3.2.14
- otrs-3.3.4
- otrs-3.2.14
- otrs-3.3.4
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论