U programskom paketu squirrelmail otkriveno je nekoliko sigurnosnih propusta koje udaljeni napadač može iskoristiti za umetanje proizvoljnog skriptnog koda, otkrivanje osjetljivih informacija i izvođenje DoS napada.

Paket: squirrelmail 1.x
Operacijski sustavi: Red Hat Enterprise Linux 4, Red Hat Enterprise Linux 5
Kritičnost: 5.9
Problem: CSRF, neodgovarajuća provjera ulaznih podataka, neodgovarajuće rukovanje pogreškama, XSS
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, umetanje HTML i skriptnog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2010-1637, CVE-2010-2813, CVE-2010-4554, CVE-2010-4555, CVE-2011-2023, CVE-2011-2752, CVE-2011-2753
Izvorni ID preporuke: RHSA-2012:0103-01
Izvor: Red Hat
 
Problem:
Najozbiljniji propust otkriven je u datoteci "functions/imap_general.php", a uzrokovan je nepravilnim rukovanjem neuspjelim pokušajima prijave. Ostali propusti su XSS i CSRF tipa.

Posljedica:
Propuste može iskoristiti udaljeni napadač kako bi umetnuo proizvoljni skriptni kod, otkrio osjetljive podatke ili izveo napad uskraćivanjem usluge.

Rješenje:
Preporuča se korištenje najnovije inačice u kojoj su propusti otklonjeni.


Izvorni tekst preporuke
Idi na vrh