• Deutsch
  • English
  • Anmeldung OTOBO Community
+49 (0)9427 68 39 000
OTOBO
  • SOFTWARE
    • Software | Überblick
    • IT Service Management
    • Customer Service Management
    • Enterprise Service Management
    • Demo
    • Download
    • Dokumentation
  • SERVICES
    • Überblick Services
    • Beratung
    • Training
    • Entwicklung
    • OTRS Migration zu OTOBO
    • Support
    • Managed Service
    • Support-Portal
  • UNTERNEHMEN
    • Über uns
    • Karriere
    • Partner
    • Kontakt
    • Newsletter
  • RESSOURCEN
  • COMMUNITY
    • Open Source
    • Community Forum
    • Download
    • Dokumentation
    • OTOBO übersetzen
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü

Schlagwörter: heise online, Sicherheitslücke, unverschlüsselte Passwörter, Vulnerability

Ansicht von 0 Antwort-Threads
  • Autor
    Beiträge
    • 29. August 2024 um 11:22 Uhr - Views: 702 #31919
      Grit Rother
      Administrator

        Betrifft die bei heise online gemeldete Sicherheitslücke in OTRS auch OTOBO Systeme?

        Ticketsystem OTRS: Angreifer können unverschlüsselte Passwörter einsehen | heise online

        Dieser Tage erreichen uns immer wieder Anfragen, ob die bei heise online gemeldete Sicherheitslücke im Ticketsystem OTRS auch OTOBO betrifft.

        Zentrale Info vorab: -> Im Standard nicht.

        Im Detail: In dem Artikel geht es um insgesamt 3 CVEs.

        CVE-2024-4344 „hoch“
        Dieser CVE bezieht sich darauf, dass in gewissen Fällen – welche standardgemäß auf OTOBO nicht zutreffen (OTOBO speichert im Standard keine Passwörter im Klartext in der eigenen Datenbank) – Passwörter von Benutzern ausgelesen werden können.

        Damit in OTOBO Passwörter unverschlüsselt angezeigt werden, müssen 2 Voraussetzungen erfüllt sein:

        • Es muss ein Backend geben, das die Passwörter unverschlüsselt an OTOBO weitergibt, z.B. eine externe Kundendatenbank (im Grunde ein Sicherheitsrisiko des angebundenen Backends).
        • Das Logging muss aktiv über eine Anpassung im Quellcode aktiviert werden.
          Das bedeutet, man braucht Zugang zum Code und muss sehr genau wissen, was man tut. Im Standard ist das Logging nicht aktiv. Ein versehentliches Aktivieren über eine Einstellung in der Admin-Oberfläche o. ä. ist ebenfalls ausgeschlossen.
          (Wer vermutet, im eigenen System könnte die Funktion aktiv sein, wende sich gerne an unseren Support, um hier Sicherheit zu bekommen.)

        (Eine weitere Entschärfung ist geplant: https://github.com/RotherOSS/otobo/issues/3737)

        CVE-2024-43442 „mittel“ & CVE-2024-43443 „mittel“
        Diese beiden CVEs beziehen sich auf Schwachstellen, die es einem bereits angemeldeten Admin ermöglichen, andere Admins anzugreifen.

        Wir gehen davon aus, dass diese Sicherheitslücken in OTOBO behoben sind. Hier wurden bereits in früheren Patches Maßnahmen getroffen.

        Dennoch prüft die Entwicklung derzeit noch einmal, ob sich ggf. neuer Handlungsbedarf in OTOBO ergibt. Sollte dies der Fall sein, informieren wir hier darüber.

         

    • Autor
      Beiträge
    Ansicht von 0 Antwort-Threads
    • Du musst angemeldet sein, um auf dieses Thema antworten zu können.

    Foren durchsuchen

    Anmeldung

    Anmeldung

    Konto erstellen
    Passwort vergessen?

    Login via Social

    Profil

    Bitte vervollständigen Sie nach der Registrierung Ihr Profil, das vereinfacht die spätere Kommunikation enorm. Ihre Profileinstellung finden Sie, wenn Sie auf Ihr Avatarbild klicken.

    Sie können Ihren Avatar ändern, indem Sie sich mit Ihrer E-Mail-Adresse unter gravatar.com registrieren.

    Letzte Aktivitäten

    • FAQ: kaputtes Copy & Paste von Bildern zwischen Artikeln
    • Dynamische Felder in AgentTicketNote mit ACL verstecken
    • Benachrichtigung „Ticket wurde mir entzogen“ möglich?
    • Statistik Anzahl Tickets pro Agent
    • Docker: Ändern des redis Hosts

    Unternehmen

    Über uns
    Karriere
    Stellenbörse
    Partner werden
    Kontakt
    Newsletter

    OTOBO | Simplify work and create exceptional service experiences.

    Die Source Code Owner und Maintainer hinter OTOBO.

    Software

    Service Management-Plattform
    OTOBO Demo
    OTOBO Download
    OTOBO Dokumentation

    Security-Problem melden:
    security@otobo.org

    Services

    Support-Portal
    Beratung
    Training
    Support
    Managed Services
    Erweiterung
    OTRS Migration
    Partner finden

    Community

    Open Source
    Community Forum
    Mitmachen
    OTOBO Developer
    OTOBO@GitHub

    © 2026 Rother OSS GmbH | All rights reserved.
    • Cookie-Einstellungen
    • Impressum
    • Datenschutz
    • Haftungsausschluss
    Nach oben scrollen Nach oben scrollen Nach oben scrollen