IceWarp Universal WebMail - /mail/include.html Crafted HTTP_USER_AGENT 任意文件访问漏洞
CVE编号
CVE-2005-4559利用情况
暂无补丁情况
N/A披露时间
2005-12-29漏洞描述
当提供了无法识别的HTTP_USER_AGENT字符串时,由Merak Mail Server 8.3.0r和VisNetic Mail Server版本8.3.0 build 1使用的IceWarp Web Mail 5.5.1中的mail / include.html无法正确初始化default_layout和layout_settings变量,这样,远程攻击者就可以通过带有无法识别的用户代理的请求访问任意文件,该用户代理还指定了所需的default_layout和layout_settings参数。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | deerfield | visnetic_mail_server | 8.3.0_build1 | - | |||||
运行在以下环境 | |||||||||
应用 | icewarp | web_mail | 5.5.1 | - | |||||
运行在以下环境 | |||||||||
应用 | merak | mail_server | 8.3.0r | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 N/A
- 用户交互 无
- 可用性 无
- 保密性 部分地
- 完整性 无
CWE-ID | 漏洞类型 |
NVD-CWE-Other |
Exp相关链接
- avd.aliyun.com
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论