PT-2024-5942 · Otrs · Otrs

CVE-2024-43444

·

Publicado

2024-08-26

·

Atualizado

2024-08-30

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do OTRS 7.0.X a 7.0.50
Versão 8.0.X do OTRS
Versão 2023.X do OTRS
Versões do OTRS 2024.X a 2024.5.X
Versão 6.0.x do OTRS Community Edition
Descrição
O problema está relacionado ao módulo de log de administração do OTRS, no qual as senhas de agentes e clientes são exibidas em texto simples se determinadas configurações relativas às fontes de autenticação corresponderem e a depuração do backend de autenticação estiver habilitada. Isso permite que um invasor remoto divulgue informações protegidas.
Recomendações
Para as versões do OTRS 7.0.X a 7.0.50, considere desativar a depuração do backend de autenticação para impedir que as senhas sejam exibidas em texto simples.
Para a versão 8.0.X do OTRS, restrinja o acesso ao módulo de log de administração até que uma correção esteja disponível.
Para a versão 2023.X do OTRS, evite usar as fontes de autenticação que correspondam às configurações vulneráveis.
Para as versões 2024.X a 2024.5.X do OTRS, desative temporariamente o módulo de log de administração para minimizar o risco de exploração.
Para a versão 6.0.x do OTRS Community Edition, considere aplicar alterações de configuração para impedir a divulgação de informações protegidas.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06749
CVE-2024-43444

Produtos afetados

Otrs