McAfee Email Gateway többszörös sérülékenység

CH azonosító

CH-3022

Felfedezés dátuma

2010.04.06.

Súlyosság

Alacsony

Érintett rendszerek

Email Gateway (IronMail)
McAfee

Érintett verziók

McAfee Email Gateway (IronMail) 6.X

Összefoglaló

A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.

Leírás

A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.

  1. Egy CLI (Command Line Interface) parancsok feldolgozásakor fellépő hiba kihasználható a rendszer erőforrások felhasználására.
  2. A “queueMsgType” és “QtnType” paramétereknek átadott bemenet az admin/queuedMessage.do-ban nincs megfelelően megtisztítva használat előtt. Ez kihasználható teszőleges HTML és script kód futtatására a felhasználó böngészőjében egy érintett oldallal kapcsolatosan.
  3. Érzékeny információkat tartalmazó fájlokhoz a hozzáférés nincs megfelelően korlátozva. Ez kihasználható többek között felhasználónevek vagy adatbázis bejegyzések kinyerésére CLI parancsok segítségével.
  4. Környezeti változók kezelésénél fellépő hiba kihasználható adminisztrátori jogok megszerzésére a CLI-n keresztül.

A sérülékenységek a 6.7.2 Hotfix 2 előtti verziókban találhatóak.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Gyártói referencia: kc.mcafee.com
SECUNIA 39307


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-7656 – Google Chrome sérülékenysége
CVE-2025-6541 – TP-Link sérülékenysége
CVE-2025-61884 – Oracle E-Business Suite Server-Side Request Forgery (SSRF) sérülékenysége
CVE-2025-2747 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2025-2746 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2022-48503 – Apple Multiple Products Unspecified sérülékenysége
CVE-2025-54957 – Dolby UDC out-of-bounds write sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
CVE-2025-9337 – ASUS Armoury Crate sérülékenysége
Tovább a sérülékenységekhez »