Missing CSRF protection
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Las cookies de autenticación de OTRS carecen de configuraciones de seguridad adecuadas en conexiones HTTPS, permitiendo que sitios maliciosos roben sesiones de usuario y realicen acciones no autorizadas. Esto ocurre porque las cookies no tienen protecciones que eviten su envío a sitios no confiables.
El OTRS Application Server no establece los atributos SameSite y Secure en las cookies de autenticación, habilitando ataques CSRF donde un sitio malicioso puede desencadenar solicitudes que incluyan cookies de sesión válidas. Un atacante puede ejecutar operaciones de lectura no autorizadas al elaborar solicitudes desde una página web comprometida visitada por un usuario autenticado.