IlohaMail 多个外部程序任意命令执行

high Nessus 插件 ID 14635

简介

远程主机正在运行一个受到远程命令执行漏洞影响的 webmail 应用程序。

描述

目标正在运行至少一个版本为 0.8.6 的 IlohaMail 实例。此版本的拼写检查和 GnuPG 功能可能存在缺陷,这些缺陷允许经过身份验证的攻击者只需在拼写检查或发送消息时将其括在反引号中,便可以 Web 用户的特权运行任意命令。

***** Nessus 只通过查看目标上
***** 安装的 IlohaMail 的版本号,
***** 便确定目标上存在此漏洞。

解决方案

升级至 IlohaMail 版本 0.8.7 或更高版本,或禁用拼写检查和 GPG 功能(请参阅 conf/conf.inc)。

另见

http://www.nessus.org/u?066bde18

插件详情

严重性: High

ID: 14635

文件名: ilohamail_external_progs.nasl

版本: 1.11

类型: remote

系列: CGI abuses

发布时间: 2004/9/2

最近更新时间: 2022/8/15

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

漏洞发布日期: 2003/3/29