Aviso de seguridad de Debian

DSA-973-1 otrs -- varias vulnerabilidades

Fecha del informe:
15 de feb de 2006
Paquetes afectados:
otrs
Vulnerable:
Referencias a bases de datos de seguridad:
En el sistema de seguimiento de errores de Debian: error 340352.
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 15537.
En el diccionario CVE de Mitre: CVE-2005-3893, CVE-2005-3894, CVE-2005-3895.
Información adicional:

Se han descubierto varias vulnerabilidades en otrs, el sistema abierto de seguimiento de tickets, del que se podía sacar provecho remotamente. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:

  • CVE-2005-3893

    Varias vulnerabilidades de inyección de SQL permitían que los atacantes remotos ejecutasen órdenes SQL arbitrarias y que eludiesen la autenticación.

  • CVE-2005-3894

    Varias vulnerabilidades de guiones a través del sitio permitían que los usuarios autenticados remotamente inyectasen guiones web arbitrarios o HTML.

  • CVE-2005-3895

    Los correos con adjuntos texto/html internos se representaban como HTML cuando los moderadores de la cola intentasen descargar el adjunto, lo que permitía que los atacantes remotos ejecutasen guiones web o HTML arbitrario.

La distribución estable anterior (woody) no contenía los paquetes de OTRS.

Para la distribución estable (sarge), estos problemas se han corregido en la versión 1.3.2p01-6.

Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.0.4p01-1.

Le recomendamos que actualice el paquete otrs.

Arreglado en:

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.dsc
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.diff.gz
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-de_1.3.2p01-6_all.deb
http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-en_1.3.2p01-6_all.deb
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6_all.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.