您的需求已经提交,我们将在48小时内联系您
全国服务热线:400-1000-221
确定
免费享受企业级云安全服务
获取手机验证码
{{message}}
免费试用

Squirrelmail 1.4.22存在远程代码执行漏洞,暂无补丁修复

作者:
发布时间:2017-04-28

著名的PHP Webmail软件包SquirrelMail最近被曝出远程代码执行漏洞CVE-2017-7692,攻击者可利用执行任意代码并完全控制该目标。该漏洞由安全研究员Dawid Golunski发现。

最新的1.4.22及更早的版本都受到漏洞影响。尽管维护人员已经公布了该问题,但仍不知漏洞何时可以修复。

该漏洞源于当程序包配置Sendmail的SquirrelMail时未能考虑到某个字符。

SquirrelMail受到严重的远程执行代码漏洞的影响,这是由于SquirrelMail已经配置了Sendmail作为主要的传输模式,这导致用户提供的数据不足。“Golunski在安全公告中写道:”一个经过身份验证的攻击者可能会利用 漏洞可以在目标上执行任意命令并危及远程系统。

“SquirrelMail允许经过身份验证的用户通过webmail web界面控制信封(Return-Path)地址。”Golunski继续说道。

我们可以看到它调用str_replace()来清理用户输入,以防止向sendmail命令注入附加参数。

不幸的是,它没有考虑到\ t(TAB)字符,攻击者可以使用它来注入额外的参数。

包括向恶意Sendmail配置文件注入特定参数的概念代码证明,然后可以将其作为附件上传以触发RCE缺陷。

安全公告中已经给出了PoC,将特定参数注入到恶意Sendmail配置文件,作为附件上传就能触发该RCE漏洞。

原文:

http://securityaffairs.co/wordpress/58336/hacking/squirrelmail-rce.html

(安全狗整理 谷歌翻译)

标签: