Дата публикации: | 25.05.2009 |
Дата изменения: | 18.08.2010 |
Всего просмотров: | 2857 |
Опасность: | Средняя |
Наличие исправления: | Да |
Количество уязвимостей: | 5 |
CVSSv2 рейтинг: | 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C) 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C) 6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:O/RC:C) 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C) 9 (AV:N/AC:L/Au:S/C:C/I:C/A:C/E:U/RL:O/RC:C) |
CVE ID: |
CVE-2009-1381 CVE-2009-1578 CVE-2009-1579 CVE-2009-1580 CVE-2009-1581 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Межсайтовый скриптинг Внедрение в сессию пользователя Обход ограничений безопасности Спуфинг атака Компрометация системы |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: | SquirrelMail 1.x |
Уязвимые версии: SquirrelMail версии до 1.4.19
Описание: 1. Уязвимость существует из-за недостаточной обработки входных данных в URI. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 2. Уязвимость существует из-за недостаточной обработки входных данных в сценарии contrib/decrypt_headers.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 3. Уязвимость существует из-за ошибки при обработке сессий. Злоумышленник может внедриться в сессию пользователя. 4. Уязвимость существует из-за недостаточной обработки входных данных в email сообщениях. Удаленный пользователь может с помощью специально сформированного email сообщения осуществить накладку элементов интерфейса приложения посредством CSS стилей. 5. Уязвимость существует из-за недостаточной обработки входных данных в функции map_yp_alias() перед выполнением команд. Удаленный пользователь может передать специально сформированное имя приложению ypmatch и выполнить произвольные команды на системе с привилегиями Web сервера. URL производителя: www.squirrelmail.org Решение: Установите последнюю версию 1.4.19 с сайта производителя. |
|
Ссылки: |
http://www.squirrelmail.org/security/issue/2009-05-08 http://www.squirrelmail.org/security/issue/2009-05-09 http://www.squirrelmail.org/security/issue/2009-05-10 http://www.squirrelmail.org/security/issue/2009-05-11 http://www.squirrelmail.org/security/issue/2009-05-12 |
Журнал изменений: | a:2:{s:4:"TEXT";s:50:"18.08.2010 Изменено описание уязвимости #5.";s:4:"TYPE";s:4:"html";} |