安全研究

安全漏洞
OTRS SOAP接口缺少认证检查漏洞

发布日期:2008-03-31
更新日期:2008-04-08

受影响系统:
OTRS AG OTRS 2.2.x
OTRS AG OTRS 2.1.x
不受影响系统:
OTRS AG OTRS 2.2.6
OTRS AG OTRS 2.1.8
描述:
BUGTRAQ  ID: 28647
CVE(CAN) ID: CVE-2008-1515

OTRS全称为Open Ticket Request System,是用于管理用户投诉和售后问题的系统。

OTRS的认证处理实现上存在漏洞,远程攻击者可能利用此漏洞获取非授权访问。

OTRS没有对SOAP认证执行安全检查,远程用户无需有效的SOAP用户凭据便可以创建连接,导致通过SOAP接口读取和修改对象。

<*来源:security@otrs.org
  
  链接:http://secunia.com/advisories/29585/
        http://otrs.org/advisory/OSA-2008-01-en/
*>

建议:
临时解决方法:

* 删除bin/cgi-bin/rpc.pl文件。

厂商补丁:

OTRS AG
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://otrs.org/download/

浏览次数:2865
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障