[1081121]【漏洞預警】Openfind MAIL2000 Webmail Pre-Auth Cross-Site Scripting and Open Redirect
影響等級:低
發現時間:2019-11-21
原標題名稱:【漏洞預警】Openfind MAIL2000 Webmail Pre-Auth Cross-Site Scripting and Open Redirect
轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-ANA-201911-0002、TWCERTCC-ANA-201911-0003、TWCERTCC-ANA-201911-0004
TWCERTCC-ANA-201911-0002(CVE-2019-15071):
在MAIL2000 v 6.0 與 v7.0 之cgi-bin頁面下存在cross-site scripting (XSS)漏洞,在未授權的情況下可透過ACTION 參數執行惡意程式碼。
TWCERTCC-ANA-201911-0003(CVE-2019-15072):
在MAIL2000 v 6.0 與 v7.0 之cgi-bin 登入頁面下存在cross-site scripting (XSS)漏洞,在未授權的情況下可透過任何參數執行惡意程式碼。
TWCERTCC-ANA-201911-0004(CVE-2019-15073):
在MAIL2000 v 6.0 與 v7.0 存在Open Redirect之漏洞,在任何瀏覽器上開啟MAIL2000皆可在未授權的情況下轉址至惡意網站。
此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發。
影響平台-
MAIL2000 v 6.0 與 v7.0
建議措施-
更新至最新版本
參考資料-
1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-15071
2. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-15072
3. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-15073