一、 漏洞 CVE-2017-16921 基础信息
漏洞信息
                                        # N/A

## 概述
在OTRS 6.0.x到6.0.1、OTRS 5.0.x到5.0.24以及OTRS 4.0.x到4.0.26版本中,攻击者可以通过篡改与PGP相关的表单参数,执行任意shell命令。

## 影响版本
- OTRS 6.0.x 至 6.0.1
- OTRS 5.0.x 至 5.0.24
- OTRS 4.0.x 至 4.0.26

## 细节
攻击者利用漏洞以OTRS代理的身份登录系统,通过篡改表单参数(特别是与PGP相关的参数),能够执行任意shell命令。

## 影响
攻击者可以以OTRS或Web服务器用户的权限执行任意shell命令,导致严重的安全问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
In OTRS 6.0.x up to and including 6.0.1, OTRS 5.0.x up to and including 5.0.24, and OTRS 4.0.x up to and including 4.0.26, an attacker who is logged into OTRS as an agent can manipulate form parameters (related to PGP) and execute arbitrary shell commands with the permissions of the OTRS or web server user.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
OTRS 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
OTRS(Open-source Ticket Request System)是德国OTRS集团的一套开源缺陷跟踪管理系统软件。该软件将电话,邮件等各种渠道提交进来的服务请求归类为不同的队列、服务级别,服务人员通过OTRS系统来跟踪和回复客户。 OTRS 6.0.x版本至6.0.1版本、5.0.x版本至5.0.24版本和4.0.x版本至4.0.26版本中存在安全漏洞。攻击者可利用该漏洞执行任意的shell命令。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2017-16921 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2017-16921: In OTRS 6.0.x up to and including 6.0.1, OTRS 5.0.x up to and including 5.0.24, and OTRS 4.0.x up to and including 4.0.26, an attacker who is logged into OTRS as an agent can manipulate form parameters (related to PGP) and execute arbitrary shell commands with the permissions of the OTRS or web server user. https://github.com/Smarttfoxx/OTRS-4.0.1-6.0.1-Remote-Command-Execution POC详情
三、漏洞 CVE-2017-16921 的情报信息
四、漏洞 CVE-2017-16921 的评论

暂无评论


发表评论