Risque
- Injection de code indirecte à distance
Systèmes affectés
OTRS 2.4.x et 3.0.x.
Résumé
Plusieurs vulnérabilités dans OTRS permettent à un utilisateur malveillant de réaliser de l'injection de code indirecte à distance (XSS).
Description
Plusieurs fonctions d'OTRS ne vérifient pas correctement les données entrées par l'utilisateur avant de produire des pages HTML. Ces insuffisances permettent à un utilisateur malveillant de réaliser de l'injection de code indirecte à distance (XSS).
Solution
Ces problèmes sont corrigés dans les versions 2.4.10 et 3.0.7 d'OTRS.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité OTRS OSA-2011-01 du 12 mars 2011 http://otrs.org/advisory/OSA-2011-01-en/
- Référence CVE CVE-2011-1518 https://www.cve.org/CVERecord?id=CVE-2011-1518