McAfee Email Gateway többszörös sérülékenység

CH azonosító

CH-3022

Felfedezés dátuma

2010.04.06.

Súlyosság

Alacsony

Érintett rendszerek

Email Gateway (IronMail)
McAfee

Érintett verziók

McAfee Email Gateway (IronMail) 6.X

Összefoglaló

A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.

Leírás

A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.

  1. Egy CLI (Command Line Interface) parancsok feldolgozásakor fellépő hiba kihasználható a rendszer erőforrások felhasználására.
  2. A “queueMsgType” és “QtnType” paramétereknek átadott bemenet az admin/queuedMessage.do-ban nincs megfelelően megtisztítva használat előtt. Ez kihasználható teszőleges HTML és script kód futtatására a felhasználó böngészőjében egy érintett oldallal kapcsolatosan.
  3. Érzékeny információkat tartalmazó fájlokhoz a hozzáférés nincs megfelelően korlátozva. Ez kihasználható többek között felhasználónevek vagy adatbázis bejegyzések kinyerésére CLI parancsok segítségével.
  4. Környezeti változók kezelésénél fellépő hiba kihasználható adminisztrátori jogok megszerzésére a CLI-n keresztül.

A sérülékenységek a 6.7.2 Hotfix 2 előtti verziókban találhatóak.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Gyártói referencia: kc.mcafee.com
SECUNIA 39307


Legfrissebb sérülékenységek
CVE-2026-1448 – D-Link sérülékenysége
CVE-2026-23745 – “node-tar” Library Path Traversal sérülékenység
CVE-2026-21509 – Microsoft Office Security Feature Bypass sérülékenység
CVE-2026-24061 – GNU InetUtils Argument Injection sérülékenység
CVE-2026-23760 – SmarterTools SmarterMail Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2025-52691 – SmarterTools SmarterMail Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2018-14634 – Linux Kernel Integer Overflow sérülékenység
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
CVE-2025-34026 – Versa Concerto Improper Authentication sérülékenység
Tovább a sérülékenységekhez »