Рекомендация Debian по безопасности
DSA-3124-1 otrs2 -- обновление безопасности
- Дата сообщения:
- 10.01.2015
- Затронутые пакеты:
- otrs2
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2014-9324.
- Более подробная информация:
-
Торстен Эккель из Znuny GMBH и Ремо Штойбл из InfoGuard обнаружили возможность повышения привилегий в otrs2, Open Ticket Request System. Злоумышленник с корректными данными учётной записи OTRS может получить доступ и изменить данные билета других пользователей с помощью GenericInterface в случае, если настроена веб-служба билетов, но дополнительная настройка безопасности не проведена.
В стабильном выпуске (wheezy) эта проблема была исправлена в версии 3.1.7+dfsg1-8+deb7u5.
В готовящемся стабильном выпуске (jessie) эта проблема была исправлена в версии 3.3.9-3.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 3.3.9-3.
Рекомендуется обновить пакеты otrs2.