漏洞信息详情
GNU Mailman 访问控制错误漏洞
漏洞简介
GNU Mailman是GNU社区的一套免费的用于管理电子邮件讨论和电子邮件列表的软件。该软件可与Web项目集成,使用户方便管理邮件订阅帐号,并提供内置归档、自动转发处理、内容过滤和反垃圾过滤器等功能。
GNU Mailman 存在访问控制错误漏洞,该漏洞源于在 1.3.5 之前的 GNU Mailman Postorius 中的 views/list.py 中发现了一个问题。攻击者(登录到任何帐户)可以发送精心设计的 POST 请求以从邮件列表中取消订阅任何用户,同时还可以揭示该地址是否已被首先订阅。
漏洞公告
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:
https://www.debian.org/security/
参考网址
来源:MISC
链接:https://gitlab.com/mailman/postorius/-/tags
来源:DEBIAN
链接:https://www.debian.org/security/2021/dsa-4970
来源:MISC
链接:https://phabricator.wikimedia.org/T289798
来源:MISC
链接:https://gitlab.com/mailman/postorius/-/issues/531
来源:CONFIRM
链接:https://gitlab.com/mailman/postorius/-/commit/3d880c56b58bc26b32eac0799407d74b64b7474b
来源:CONFIRM
链接:https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=993746
来源:www.auscert.org.au
链接:https://www.auscert.org.au/bulletins/ESB-2021.3046
来源:www.cybersecurity-help.cz
链接:https://www.cybersecurity-help.cz/vdb/SB2021091203
来源:vigilance.fr
链接:https://vigilance.fr/vulnerability/Postorius-denial-of-service-via-Unsubscribing-Other-Address-36369
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2021-40347
受影响实体
暂无
补丁
暂无
还没有评论,来说两句吧...