Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OTRS (CVE-2023-5422)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
16/10/2023
Última modificación:
20/10/2023

Descripción

Las funciones para recuperar correos electrónicos a través de POP3 o IMAP, así como enviar correos electrónicos a través de SMTP, utilizan OpenSSL para comunicaciones basadas en SSL o TLS estáticas. Como no se utiliza la función SSL_get_verify_result(), el certificado siempre es confiable y no se puede garantizar que el certificado cumpla con todos los requisitos de seguridad necesarios. Esto podría permitir a un atacante utilizar un certificado no válido para afirmar que es un host confiable, utilizar certificados caducados o realizar otros ataques que podrían detectarse si el certificado se valida correctamente. Este problema afecta a OTRS: desde 7.0.X anterior a 7.0.47, desde 8.0.X anterior a 8.0.37; ((OTRS)) Community Edition: desde 6.0.X hasta 6.0.34.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:otrs:otrs:*:*:*:*:community:*:*:* 6.0.0 (incluyendo) 6.0.34 (incluyendo)
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.47 (excluyendo)
cpe:2.3:a:otrs:otrs:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.37 (excluyendo)


Referencias a soluciones, herramientas e información