漏洞信息详情
Kerio MailServer WebMail多个跨站脚本漏洞
漏洞简介
Kerio MailServer服务程序支持IMAP、POP3、Smtp和SSL协议,并且包括基于WEB的MAIL。 Kerio MailServer的WebMail组件中,mailCompose.php没有正确地过滤folder参数输入,calendarEdit.php中没有正确过滤daytime参数输入,error413.php没有正确过滤sent参数输入。如果用户受骗点击了邮件消息中的恶意链接的话,就会导致在用户浏览器会话中执行任意HTML和脚本代码。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接: http://download.kerio.com/dwn/kms6-win.exe
参考网址
来源: BID 名称: 32863 链接:http://www.securityfocus.com/bid/32863 来源: XF 名称: mailerserver-mailcompose-calendaredit-xss(47397) 链接:http://xforce.iss.net/xforce/xfdb/47397 来源: VUPEN 名称: ADV-2008-3442 链接:http://www.vupen.com/english/advisories/2008/3442 来源: www.kerio.com 链接:http://www.kerio.com/security_advisory.html 来源: www.kerio.com 链接:http://www.kerio.com/kms_history.html 来源: SECUNIA 名称: 32955 链接:http://secunia.com/advisories/32955
受影响实体
- Kerio Kerio_mailserver:6.4.1<!--2000-1-1-->
- Kerio Kerio_mailserver:6.5.0<!--2000-1-1-->
- Kerio Kerio_mailserver:6.5.0:Patch_1<!--2000-1-1-->
- Kerio Kerio_mailserver:6.5.2<!--2000-1-1-->
- Kerio Kerio_mailserver:6.5.1<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...