Debian DLA-1877-1:otrs2 安全性更新

medium Nessus Plugin ID 127920

概要

遠端 Debian 主機缺少一個安全性更新。

說明

在著名的故障票證系統 otrs2 中已修正數個安全性問題。CVE-2018-11563 以客戶身份登入 OTRS 的攻擊者可以使用票證概觀畫面,來洩漏其客戶票證的內文資訊。CVE-2019-12746 以代理人身分登入 OTRS 的使用者可能在不知情的情況下,透過與第三方共用嵌入票證文章的連結來洩漏其工作階段 ID。然後可能會濫用此識別碼,來模擬代理使用者。CVE-2019-13458 以具有適當權限的代理使用者身分登入 OTRS 的攻擊者,可以利用範本中的 OTRS 標籤,洩漏經過雜湊的使用者密碼。因為 CVE-2019-12248 的修正不完整,所以無法再查看電子郵件附件。此更新正確實作新的 Ticket::Fronted::BlockLoadingRemoteContent 選項。針對 Debian 8「Jessie」,這些問題已在 3.3.18-1~deb8u11 版本中修正。我們建議您升級 otrs2 套件。注意:Tenable Network Security 已直接從 DLA 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

升級受影響的 otrs 和 otrs2 套件。

另請參閱

https://packages.debian.org/source/jessie/otrs2

https://lists.debian.org/debian-lts-announce/2019/08/msg00018.html

Plugin 詳細資訊

嚴重性: Medium

ID: 127920

檔案名稱: debian_DLA-1877.nasl

版本: 1.6

類型: local

代理程式: unix

已發布: 2019/8/20

已更新: 2024/5/2

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 4.9

時間分數: 3.6

媒介: CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2018-11563

CVSS v3

風險因素: Medium

基本分數: 6.5

時間分數: 5.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2019-13458

弱點資訊

CPE: cpe:/o:debian:debian_linux:8.0, p-cpe:/a:debian:debian_linux:otrs, p-cpe:/a:debian:debian_linux:otrs2

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/8/14

弱點發布日期: 2019/7/8

參考資訊

CVE: CVE-2018-11563, CVE-2019-12746, CVE-2019-13458