Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OTRS (CVE-2024-23792)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
29/01/2024
Última modificación:
02/02/2024

Descripción

Al agregar archivos adjuntos a los comentarios del ticket, otro usuario puede agregar archivos adjuntos y hacerse pasar por el usuario original. El ataque requiere que otro usuario que haya iniciado sesión conozca el UUID. Mientras el usuario legítimo completa el comentario, el usuario malintencionado puede agregar más archivos al comentario. Este problema afecta a OTRS: desde 7.0.X hasta 7.0.48, desde 8.0.X hasta 8.0.37, desde 2023.X hasta 2023.1.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.49 (excluyendo)
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 2024.1.1 (excluyendo)


Referencias a soluciones, herramientas e información