Bulletin d'alerte Debian

DSA-973-1 otrs -- Plusieurs vulnérabilités

Date du rapport :
15 février 2006
Paquets concernés :
otrs
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 340352.
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 15537.
Dans le dictionnaire CVE du Mitre : CVE-2005-3893, CVE-2005-3894, CVE-2005-3895.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans otrs (the Open Ticket Request System), un système libre de suivi de tickets, qui pouvaient être exploitées à distance. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :

  • CVE-2005-3893

    Plusieurs vulnérabilités d'injection SQL permettaient à des attaquants distants d'exécuter des commandes SQL arbitraires et de contourner l'authentification.

  • CVE-2005-3894

    Plusieurs vulnérabilités de scripts intersites permettaient à des utilisateurs authentifiés distants d'injecter des scripts web ou HTML arbitraires.

  • CVE-2005-3895

    Les pièces jointes de type text/html étaient rendues comme du HTML au moment où le modérateur voulait télécharger la pièce jointe, ce qui permettait à des attaquants distants d'exécuter des scripts web ou HTML arbitraires.

L'ancienne distribution stable (Woody) ne contient pas OTRS.

Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.3.2p01-6.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.0.4p01-1.

Nous vous recommandons de mettre à jour vos paquets otrs.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.dsc
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6.diff.gz
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-de_1.3.2p01-6_all.deb
http://security.debian.org/pool/updates/main/o/otrs/otrs-doc-en_1.3.2p01-6_all.deb
http://security.debian.org/pool/updates/main/o/otrs/otrs_1.3.2p01-6_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.