CVE-2024-23792

When adding attachments to ticket comments, another user can add attachments as well impersonating the orginal user. The attack requires a logged-in other user to know the UUID. While the legitimate user completes the comment, the malicious user can add more files to the comment. This issue affects OTRS: from 7.0.X through 7.0.48, from 8.0.X through 8.0.37, from 2023.X through 2023.1.1.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:*

History

02 Feb 2024, 02:07

Type Values Removed Values Added
CPE cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:*
References () https://otrs.com/release-notes/otrs-security-advisory-2024-03/ - () https://otrs.com/release-notes/otrs-security-advisory-2024-03/ - Vendor Advisory
First Time Otrs
Otrs otrs
CVSS v2 : unknown
v3 : 5.3
v2 : unknown
v3 : 6.5

29 Jan 2024, 14:25

Type Values Removed Values Added
Summary
  • (es) Al agregar archivos adjuntos a los comentarios del ticket, otro usuario puede agregar archivos adjuntos y hacerse pasar por el usuario original. El ataque requiere que otro usuario que haya iniciado sesión conozca el UUID. Mientras el usuario legítimo completa el comentario, el usuario malintencionado puede agregar más archivos al comentario. Este problema afecta a OTRS: desde 7.0.X hasta 7.0.48, desde 8.0.X hasta 8.0.37, desde 2023.X hasta 2023.1.1.

29 Jan 2024, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-01-29 10:15

Updated : 2024-02-02 02:07


NVD link : CVE-2024-23792

Mitre link : CVE-2024-23792

CVE.ORG link : CVE-2024-23792


JSON object : View

Products Affected

otrs

  • otrs
CWE
CWE-287

Improper Authentication