openSUSE-SU-2013:0145Vendor advisory
http://lists.opensuse.org/opensuse-updates/2013-01/msg00036.html CVE-2012-4751
OTRS Open Technology Real Services 3.1.8/3.1.9 - Cross-Site Scripting
Record summary
CVE-2012-4751 has a selected CVSS score of 4.3; EIP currently links 2 catalogued exploits.
Description
Cross-site scripting (XSS) vulnerability in Open Ticket Request System (OTRS) Help Desk 2.4.x before 2.4.15, 3.0.x before 3.0.17, and 3.1.x before 3.1.11 allows remote attackers to inject arbitrary web script or HTML via an e-mail message body with whitespace before a javascript: URL in the SRC attribute of an element, as demonstrated by an IFRAME element.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 2
Proofs of concept
2Catalogued exploits
ExploitDBOTRS Open Technology Real Services 3.1.8/3.1.9 - Cross-Site ScriptingExploitDB exploitby Mike EduardNot analyzed1 file
ExploitDBOTRS 3.1 - Persistent Cross-Site ScriptingExploitDB exploitby Mike EduardNot analyzed1 file
References
8packetstormsecurity.org
http://packetstormsecurity.org/files/117504/OTRS-3.1-Cross-Site-Scripting.html VU#603276Third-party advisory
http://www.kb.cert.org/vuls/id/603276 otrs.comConfirmation
http://www.otrs.com/en/open-source/community-news/security-advisories/security-advisory-2012-03 56093vdb entry
http://www.securityfocus.com/bid/56093 znuny.comConfirmation
http://znuny.com/assets/proof_of_concept_cve_2012-4751-znuny.py znuny.comConfirmation
http://znuny.com/en nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2012-4751