Plusieurs vulnérabilités ont été découvertes dans otrs (the Open Ticket Request System), un système libre de suivi de tickets, qui pouvaient être exploitées à distance. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Plusieurs vulnérabilités d'injection SQL permettaient à des attaquants distants d'exécuter des commandes SQL arbitraires et de contourner l'authentification.
Plusieurs vulnérabilités de scripts intersites permettaient à des utilisateurs authentifiés distants d'injecter des scripts web ou HTML arbitraires.
Les pièces jointes de type text/html étaient rendues comme du HTML au moment où le modérateur voulait télécharger la pièce jointe, ce qui permettait à des attaquants distants d'exécuter des scripts web ou HTML arbitraires.
L'ancienne distribution stable (Woody) ne contient pas OTRS.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.3.2p01-6.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.0.4p01-1.
Nous vous recommandons de mettre à jour vos paquets otrs.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.