Debian DSA-2733-1:otrs2 - SQL 插入

medium Nessus Plugin ID 69197

概要

遠端 Debian 主機缺少安全性更新。

說明

發現 otrs2 (Open Ticket Request System) 未正確清理使用者提供用於 SQL 查詢的資料。具備有效代理程式登入權限的攻擊者可惡意利用此問題,透過操控過的 URL 插入任意 SQL 程式碼,從而特製 SQL 查詢。

解決方案

升級 otrs2 套件。

針對舊的穩定發行版本 (squeeze),此問題已於 2.4.9+dfsg1-3+squeeze4 版中修正。此更新也提供 CVE-2012-4751、CVE-2013-2625 和 CVE-2013-4088 的修正,這些都已完成穩定版修正。

針對穩定的發行版本 (wheezy),此問題已在 3.1.7+dfsg1-8+deb7u3 版中修正。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2012-4751

https://security-tracker.debian.org/tracker/CVE-2013-2625

https://security-tracker.debian.org/tracker/CVE-2013-4088

https://packages.debian.org/source/squeeze/otrs2

https://packages.debian.org/source/wheezy/otrs2

https://www.debian.org/security/2013/dsa-2733

Plugin 詳細資訊

嚴重性: Medium

ID: 69197

檔案名稱: debian_DSA-2733.nasl

版本: 1.10

類型: local

代理程式: unix

已發布: 2013/8/5

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 4.6

時間分數: 3.4

媒介: CVSS2#AV:L/AC:L/Au:S/C:N/I:C/A:N

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:otrs2, cpe:/o:debian:debian_linux:6.0, cpe:/o:debian:debian_linux:7.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/8/2

參考資訊

CVE: CVE-2013-4717

BID: 61037

DSA: 2733