Se han descubierto varias vulnerabilidades en otrs, el sistema abierto de seguimiento de tickets, del que se podía sacar provecho remotamente. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:
Varias vulnerabilidades de inyección de SQL permitían que los atacantes remotos ejecutasen órdenes SQL arbitrarias y que eludiesen la autenticación.
Varias vulnerabilidades de guiones a través del sitio permitían que los usuarios autenticados remotamente inyectasen guiones web arbitrarios o HTML.
Los correos con adjuntos texto/html internos se representaban como HTML cuando los moderadores de la cola intentasen descargar el adjunto, lo que permitía que los atacantes remotos ejecutasen guiones web o HTML arbitrario.
La distribución estable anterior (woody) no contenía los paquetes de OTRS.
Para la distribución estable (sarge), estos problemas se han corregido en la versión 1.3.2p01-6.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.0.4p01-1.
Le recomendamos que actualice el paquete otrs.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.