Vulnerabilidad en OTRS (CVE-2024-23792)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
29/01/2024
Última modificación:
02/02/2024
Descripción
Al agregar archivos adjuntos a los comentarios del ticket, otro usuario puede agregar archivos adjuntos y hacerse pasar por el usuario original. El ataque requiere que otro usuario que haya iniciado sesión conozca el UUID. Mientras el usuario legítimo completa el comentario, el usuario malintencionado puede agregar más archivos al comentario. Este problema afecta a OTRS: desde 7.0.X hasta 7.0.48, desde 8.0.X hasta 8.0.37, desde 2023.X hasta 2023.1.1.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.0.49 (excluyendo) |
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 2024.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página