McAfee Email Gateway többszörös sérülékenység

CH azonosító

CH-3022

Felfedezés dátuma

2010.04.06.

Súlyosság

Alacsony

Érintett rendszerek

Email Gateway (IronMail)
McAfee

Érintett verziók

McAfee Email Gateway (IronMail) 6.X

Összefoglaló

A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.

Leírás

A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.

  1. Egy CLI (Command Line Interface) parancsok feldolgozásakor fellépő hiba kihasználható a rendszer erőforrások felhasználására.
  2. A “queueMsgType” és “QtnType” paramétereknek átadott bemenet az admin/queuedMessage.do-ban nincs megfelelően megtisztítva használat előtt. Ez kihasználható teszőleges HTML és script kód futtatására a felhasználó böngészőjében egy érintett oldallal kapcsolatosan.
  3. Érzékeny információkat tartalmazó fájlokhoz a hozzáférés nincs megfelelően korlátozva. Ez kihasználható többek között felhasználónevek vagy adatbázis bejegyzések kinyerésére CLI parancsok segítségével.
  4. Környezeti változók kezelésénél fellépő hiba kihasználható adminisztrátori jogok megszerzésére a CLI-n keresztül.

A sérülékenységek a 6.7.2 Hotfix 2 előtti verziókban találhatóak.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Gyártói referencia: kc.mcafee.com
SECUNIA 39307


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-4581 – Liferay sérülékenysége
CVE-2025-40605 – SonicWall Email Security sérülékenysége
CVE-2025-40604 – SonicWall Email Security sérülékenysége
CVE-2025-40601 – SonicWall SonicOS sérülékenység
CVE-2025-61757 – Oracle Fusion Middleware Missing Authentication for Critical Function sérülékenysége
CVE-2024-12912 – ASUS Router AiCloud sérülékenysége
CVE-2025-11001 – 7-Zip sérülékenysége
CVE-2025-58034 – Fortinet FortiWeb OS Command Injection sérülékenysége
CVE-2025-13224 – Google Chrome sérülékenysége
Tovább a sérülékenységekhez »