{
  "document" : {
    "aggregate_severity" : {
      "text" : "mittel"
    },
    "category" : "csaf_base",
    "csaf_version" : "2.0",
    "distribution" : {
      "tlp" : {
        "label" : "WHITE",
        "url" : "https://www.first.org/tlp/"
      }
    },
    "lang" : "de-DE",
    "notes" : [ {
      "category" : "legal_disclaimer",
      "text" : "Das BSI ist als Anbieter für die eigenen, zur Nutzung bereitgestellten Inhalte nach den allgemeinen Gesetzen verantwortlich. Nutzerinnen und Nutzer sind jedoch dafür verantwortlich, die Verwendung und/oder die Umsetzung der mit den Inhalten bereitgestellten Informationen sorgfältig im Einzelfall zu prüfen."
    }, {
      "category" : "description",
      "text" : "Das Open Ticket Request System (OTRS) ist ein Ticketsystem für Help-Desks.",
      "title" : "Produktbeschreibung"
    }, {
      "category" : "summary",
      "text" : "Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in OTRS ausnutzen, um einen Denial of Service oder Cross Site Scripting Angriff durchzuführen.",
      "title" : "Angriff"
    }, {
      "category" : "general",
      "text" : "- UNIX\n- Linux\n- Windows",
      "title" : "Betroffene Betriebssysteme"
    } ],
    "publisher" : {
      "category" : "other",
      "contact_details" : "csaf-provider@cert-bund.de",
      "name" : "Bundesamt für Sicherheit in der Informationstechnik",
      "namespace" : "https://www.bsi.bund.de"
    },
    "references" : [ {
      "category" : "self",
      "summary" : "WID-SEC-W-2023-2219 - CSAF Version",
      "url" : "https://wid.cert-bund.de/.well-known/csaf/white/2021/wid-sec-w-2023-2219.json"
    }, {
      "category" : "self",
      "summary" : "WID-SEC-2023-2219 - Portal Version",
      "url" : "https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-2219"
    }, {
      "category" : "external",
      "summary" : "Debian Security Advisory DLA-3551 vom 2023-08-31",
      "url" : "https://lists.debian.org/debian-lts-announce/2023/08/msg00040.html"
    }, {
      "category" : "external",
      "summary" : "OTRS Security Advisory vom 2021-06-16",
      "url" : "https://otrs.com/release-notes/otrs-security-advisory-2021-11/"
    }, {
      "category" : "external",
      "summary" : "OTRS Security Advisory vom 2021-06-16",
      "url" : "https://otrs.com/release-notes/otrs-security-advisory-2021-09/"
    } ],
    "source_lang" : "en-US",
    "title" : "OTRS: Mehrere Schwachstellen",
    "tracking" : {
      "current_release_date" : "2023-08-30T22:00:00.000+00:00",
      "generator" : {
        "date" : "2024-08-15T17:57:51.129+00:00",
        "engine" : {
          "name" : "BSI-WID",
          "version" : "1.3.5"
        }
      },
      "id" : "WID-SEC-W-2023-2219",
      "initial_release_date" : "2021-06-16T22:00:00.000+00:00",
      "revision_history" : [ {
        "date" : "2021-06-16T22:00:00.000+00:00",
        "number" : "1",
        "summary" : "Initiale Fassung"
      }, {
        "date" : "2023-08-30T22:00:00.000+00:00",
        "number" : "2",
        "summary" : "Neue Updates von Debian aufgenommen"
      } ],
      "status" : "final",
      "version" : "2"
    }
  },
  "product_tree" : {
    "branches" : [ {
      "branches" : [ {
        "category" : "product_name",
        "name" : "Debian Linux",
        "product" : {
          "name" : "Debian Linux",
          "product_id" : "2951",
          "product_identification_helper" : {
            "cpe" : "cpe:/o:debian:debian_linux:-"
          }
        }
      } ],
      "category" : "vendor",
      "name" : "Debian"
    }, {
      "branches" : [ {
        "branches" : [ {
          "category" : "product_name",
          "name" : "OTRS OTRS < 7.0.27",
          "product" : {
            "name" : "OTRS OTRS < 7.0.27",
            "product_id" : "T019605",
            "product_identification_helper" : {
              "cpe" : "cpe:/a:otrs:otrs:7.0.27"
            }
          }
        }, {
          "category" : "product_name",
          "name" : "OTRS OTRS < 8.0.14",
          "product" : {
            "name" : "OTRS OTRS < 8.0.14",
            "product_id" : "T019606",
            "product_identification_helper" : {
              "cpe" : "cpe:/a:otrs:otrs:8.0.14"
            }
          }
        } ],
        "category" : "product_name",
        "name" : "OTRS"
      } ],
      "category" : "vendor",
      "name" : "OTRS"
    } ]
  },
  "vulnerabilities" : [ {
    "cve" : "CVE-2021-21439",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in OTRS. Durch speziell bearbeitete URLs im Mailbody kann eine hohe Auslastung der CPU hervorgerufen werden. Ein entfernter anonymer Angreifer kann diese Schwachstelle ausnutzen, um einen Denial of Service zu verursachen."
    } ],
    "product_status" : {
      "known_affected" : [ "2951" ]
    },
    "release_date" : "2021-06-16T22:00:00.000+00:00",
    "title" : "CVE-2021-21439"
  }, {
    "cve" : "CVE-2021-21441",
    "notes" : [ {
      "category" : "description",
      "text" : "In OTRS existiert eine Cross-Site Scripting Schwachstelle. HTML und Script-Eingaben werden in den Ticket-Übersichtsmasken nicht ordnungsgemäß überprüft, bevor sie an den Benutzer zurückgegeben werden. Ein entfernter anonymer Angreifer kann durch Ausnutzung dieser Schwachstelle beliebigen HTML- und Script-Code durch den Browser des Benutzers im Kontext der betroffenen Seite ausführen. Zur erfolgreichen Ausnutzung dieser Schwachstelle ist eine Benutzeraktion erforderlich."
    } ],
    "product_status" : {
      "known_affected" : [ "2951" ]
    },
    "release_date" : "2021-06-16T22:00:00.000+00:00",
    "title" : "CVE-2021-21441"
  } ]
}