Aviso de seguridad de Debian
DSA-973-1 otrs -- varias vulnerabilidades
- Fecha del informe:
- 15 de feb de 2006
- Paquetes afectados:
- otrs
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el sistema de seguimiento de errores de Debian: error 340352.
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 15537.
En el diccionario CVE de Mitre: CVE-2005-3893, CVE-2005-3894, CVE-2005-3895. - Información adicional:
-
Se han descubierto varias vulnerabilidades en otrs, el sistema abierto de seguimiento de tickets, del que se podía sacar provecho remotamente. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:
- CVE-2005-3893
Varias vulnerabilidades de inyección de SQL permitían que los atacantes remotos ejecutasen órdenes SQL arbitrarias y que eludiesen la autenticación.
- CVE-2005-3894
Varias vulnerabilidades de guiones a través del sitio permitían que los usuarios autenticados remotamente inyectasen guiones web arbitrarios o HTML.
- CVE-2005-3895
Los correos con adjuntos texto/html internos se representaban como HTML cuando los moderadores de la cola intentasen descargar el adjunto, lo que permitía que los atacantes remotos ejecutasen guiones web o HTML arbitrario.
La distribución estable anterior (woody) no contenía los paquetes de OTRS.
Para la distribución estable (sarge), estos problemas se han corregido en la versión 1.3.2p01-6.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.0.4p01-1.
Le recomendamos que actualice el paquete otrs.
- CVE-2005-3893
- Arreglado en:
-
Debian GNU/Linux 3.1 (sarge)
- Fuentes:
- http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.dsc
- http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.diff.gz
- http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01.orig.tar.gz
- http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.diff.gz
- Componentes independientes de la arquitectura:
- http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-de_1.3.2p01-6_all.deb
- http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-en_1.3.2p01-6_all.deb
- http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6_all.deb
- http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-en_1.3.2p01-6_all.deb
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.