# N/A
## 概述
在OTRS 6.0.x到6.0.1、OTRS 5.0.x到5.0.24以及OTRS 4.0.x到4.0.26版本中,攻击者可以通过篡改与PGP相关的表单参数,执行任意shell命令。
## 影响版本
- OTRS 6.0.x 至 6.0.1
- OTRS 5.0.x 至 5.0.24
- OTRS 4.0.x 至 4.0.26
## 细节
攻击者利用漏洞以OTRS代理的身份登录系统,通过篡改表单参数(特别是与PGP相关的参数),能够执行任意shell命令。
## 影响
攻击者可以以OTRS或Web服务器用户的权限执行任意shell命令,导致严重的安全问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | CVE-2017-16921: In OTRS 6.0.x up to and including 6.0.1, OTRS 5.0.x up to and including 5.0.24, and OTRS 4.0.x up to and including 4.0.26, an attacker who is logged into OTRS as an agent can manipulate form parameters (related to PGP) and execute arbitrary shell commands with the permissions of the OTRS or web server user. | https://github.com/Smarttfoxx/OTRS-4.0.1-6.0.1-Remote-Command-Execution | POC详情 |
暂无评论