Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en función SMIME en Open Ticket Request System (OTRS) (CVE-2008-7278)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
18/03/2011
Última modificación:
11/04/2025

Descripción

La función S/MIME en Open Ticket Request System (OTRS) anterior a v2.2.5, y v2.3.x anteriores a v2.3.0-beta1, no configura correctamente la variable de entorno RANDFILE para OpenSSL, lo que podría facilitar a los atacantes remotos descifrar mensajes de correo electrónico que tenían menos entropía de la previsto para operaciones de cifrado, relacionado con la imposibilidad de escribir en el fichero de generación de semilla para claves.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* 2.2.4 (incluyendo)
cpe:2.3:a:otrs:otrs:0.5:beta1:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta2:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta3:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta4:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta5:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta6:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta7:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:0.5:beta8:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:1.0:rc1:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:1.0:rc2:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:1.0:rc3:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:otrs:otrs:1.0.2:*:*:*:*:*:*:*