Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
OTRS >= 3.2.0
OTRS <= 3.2.16
OTRS >= 3.3.0
OTRS <= 3.3.10
OTRS >= 4.0.0
OTRS <= 4.0.2
Betroffene Plattformen:
Apple Mac OS X
GNU/Linux
Microsoft Windows
Eine Schwachstelle in OTRS ermöglicht einem entfernten, authentifizierten
Angreifer, nicht autorisierten Zugriff auf Tickets anderer Benutzer zu
erhalten.
Patch:
OTRS Hersteller-Advisory OSA-2014-06
https://www.otrs.com/security-advisory-2014-06-incomplete-access-control/
CVE-2014-9324: Schwachstelle in der Zugriffskontrolle von OTRS
Im Kernsystem von OTRS existiert eine Schwachstelle, die dazu führt, dass
ein Angreifer mit gültigen OTRS-Kontodaten über das GenericInterface auf
Tickets anderer Benutzer zugreifen und diese manipulieren kann, wenn ein
Ticket Webservice konfiguriert, aber nicht zusätzlich gesichert wurde.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1673/
OTRS Hersteller-Advisory OSA-2014-06:
https://www.otrs.com/security-advisory-2014-06-incomplete-access-control/
Schwachstelle CVE-2014-9324 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9324
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.