CVE-2017-14635

high
Published 2017-09-21 · Modified 2026-05-13
CVSS v3
8.8
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v2
6.5
VIR risk
8.8

Description

In Open Ticket Request System (OTRS) 3.3.x before 3.3.18, 4.x before 4.0.25, and 5.x before 5.0.23, remote authenticated users can leverage statistics-write permissions to gain privileges via code injection.

Predictions

Exploit likelihood
92%
Patch ETA

Heuristic predictions, AS-IS, for prioritization only.

Mitigations

vendor Authored 2026-05-27

Vendor advisory: debian — https://security-tracker.debian.org/tracker/CVE-2017-14635

vendor Authored 2026-05-27

Vendor advisory: cve@mitre.org — https://www.otrs.com/security-advisory-2017-04-security-update-otrs-versions/

OS impact

OSVersionStatusFixed in
debian debianbullseyefixed5.0.23-1

Application impact

VendorProductVersionsFixed
otrsotrs3.3.0
otrsotrs3.3.1
otrsotrs3.3.2
otrsotrs3.3.3
otrsotrs3.3.4
otrsotrs3.3.5
otrsotrs3.3.6
otrsotrs3.3.7
otrsotrs3.3.8
otrsotrs3.3.9
otrsotrs3.3.10
otrsotrs3.3.11
otrsotrs3.3.12
otrsotrs3.3.13
otrsotrs3.3.14
otrsotrs3.3.15
otrsotrs3.3.16
otrsotrs3.3.17
otrsotrs4.0.0
otrsotrs4.0.1
otrsotrs4.0.2
otrsotrs4.0.3
otrsotrs4.0.4
otrsotrs4.0.5
otrsotrs4.0.6
otrsotrs4.0.7
otrsotrs4.0.8
otrsotrs4.0.9
otrsotrs4.0.10
otrsotrs4.0.11
otrsotrs4.0.12
otrsotrs4.0.13
otrsotrs4.0.14
otrsotrs4.0.15
otrsotrs4.0.16
otrsotrs4.0.17
otrsotrs4.0.18
otrsotrs4.0.19
otrsotrs4.0.20
otrsotrs4.0.21
otrsotrs4.0.22
otrsotrs4.0.23
otrsotrs4.0.24
otrsotrs5.0.0
otrsotrs5.0.1
otrsotrs5.0.2
otrsotrs5.0.3
otrsotrs5.0.4
otrsotrs5.0.5
otrsotrs5.0.6
otrsotrs5.0.7
otrsotrs5.0.8
otrsotrs5.0.9
otrsotrs5.0.10
otrsotrs5.0.11
otrsotrs5.0.12
otrsotrs5.0.13
otrsotrs5.0.14
otrsotrs5.0.15
otrsotrs5.0.16
otrsotrs5.0.17
otrsotrs5.0.18
otrsotrs5.0.19
otrsotrs5.0.20
otrsotrs5.0.21
otrsotrs5.0.22

References

CWEs

CWE-20

Verify integrity in audit chain (admin only). AS-IS.