proxmox proxmox_mail_gateway 输出中的特殊元素转义处理不恰当(注入)
CVE编号
CVE-2022-35507利用情况
暂无补丁情况
N/A披露时间
2022-12-05漏洞描述
A response-header CRLF injection vulnerability in the Proxmox Virtual Environment (PVE) and Proxmox Mail Gateway (PMG) web interface allows a remote attacker to set cookies for a victim's browser that are longer than the server expects, causing a client-side DoS. This affects Chromium-based browsers because they allow injection of response headers with %0d. This is fixed in pve-http-server 4.1-3.解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://git.proxmox.com/?p=pve-http-server.git%3Ba=commitdiff%3Bh=936007ae024... | |
https://starlabs.sg/blog/2022/12-multiple-vulnerabilites-in-proxmox-ve--proxm... |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | proxmox | proxmox_mail_gateway | - | - | |||||
运行在以下环境 | |||||||||
应用 | proxmox | pve_http_server | * | Up to (excluding) 4.1-3 | |||||
运行在以下环境 | |||||||||
应用 | proxmox | virtual_environment | - | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 需要
- 可用性 高
- 保密性 无
- 完整性 低
CWE-ID | 漏洞类型 |
CWE-74 | 输出中的特殊元素转义处理不恰当(注入) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论