著名的PHP Webmail软件包SquirrelMail最近被曝出远程代码执行漏洞CVE-2017-7692,攻击者可利用执行任意代码并完全控制该目标。该漏洞由安全研究员Dawid Golunski发现。
最新的1.4.22及更早的版本都受到漏洞影响。尽管维护人员已经公布了该问题,但仍不知漏洞何时可以修复。
该漏洞源于当程序包配置Sendmail的SquirrelMail时未能考虑到某个字符。
SquirrelMail受到严重的远程执行代码漏洞的影响,这是由于SquirrelMail已经配置了Sendmail作为主要的传输模式,这导致用户提供的数据不足。“Golunski在安全公告中写道:”一个经过身份验证的攻击者可能会利用 漏洞可以在目标上执行任意命令并危及远程系统。
“SquirrelMail允许经过身份验证的用户通过webmail web界面控制信封(Return-Path)地址。”Golunski继续说道。
我们可以看到它调用str_replace()来清理用户输入,以防止向sendmail命令注入附加参数。
不幸的是,它没有考虑到\ t(TAB)字符,攻击者可以使用它来注入额外的参数。
包括向恶意Sendmail配置文件注入特定参数的概念代码证明,然后可以将其作为附件上传以触发RCE缺陷。
安全公告中已经给出了PoC,将特定参数注入到恶意Sendmail配置文件,作为附件上传就能触发该RCE漏洞。
原文:
http://securityaffairs.co/wordpress/58336/hacking/squirrelmail-rce.html
(安全狗整理 谷歌翻译)