В VisNetic Mail найдена уязвимость

Среда, 28 декабря 2005 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Эксперты по информационной безопасности обнаружили критические уязвимости в сервере VisNetic Mail, которые позволяют удаленному пользователю получить доступ к потенциально важным данным и выполнить произвольный PHP код на целевой системе.

Уязвимость существует из-за недостаточной обработки входных данных в переменных "language" и "lang_settings" в сценариях "/accounts/inc/include.php" и "/admin/inc/include.php". Удаленный пользователь может переопределить глобальные переменные и, с помощью специально сформированного URL, выполнить произвольный PHP сценарий на целевой системе.

Уязвимость существует из-за недостаточной обработки входных данных в параметре "lang" сценария "/dir/include.html". Удаленный пользователь может просмотреть произвольные файлы на системе.

Уязвимость существует из-за недостаточной обработки входных данных в параметре "language" в сценарии "/mail/settings.html". Удаленный пользователь может с помощью специально сформированного URL выполнить произвольный PHP сценарий на целевой системе с привилегиями SYSTEM в конфигурации по умолчанию.

Уязвимость существует из-за недостаточной инициализации переменных "default_layout" и "layout_settings" при обработке неизвестного HTTP_USER_AGENT. Удаленный пользователь может просмотреть произвольные файлы на системе.

УязвимVisNetic Mail Server 8.3.0 build 1, возможно более ранние версии. Для использования уязвимостей есть эксплойт. Для решения проблемы установите последнюю версию (8.3.5) с сайта производителя, сообщил Securitylab.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 568
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003