漏洞信息详情
SquirrelMail软件包会话处理绕过认证漏洞
漏洞简介
SquirrelMail是一款PHP编写的WEBMAIL程序。
Red Hat为CVE-2008-3663所提供的修复导致SquirrelMail对所有的会话都设置了相同的SQMSESSID Cookie值,这允许通过认证的远程用户通过使用标准的webmail.php接口访问其他用户的文件夹列表和配置数据。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
https://www.redhat.com/support/errata/RHSA-2009-0057.html
参考网址
来源: REDHAT
名称: RHSA-2009:0057
链接:https://rhn.redhat.com/errata/RHSA-2009-0057.html
来源: bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=480488
来源: bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=480224
来源: XF
名称: squirrelmail-sessionid-session-hijacking(48115)
链接:http://xforce.iss.net/xforce/xfdb/48115
来源: BID
名称: 33354
链接:http://www.securityfocus.com/bid/33354
来源: SECTRACK
名称: 1021611
链接:http://securitytracker.com/id?1021611
来源: SECUNIA
名称: 33611
链接:http://secunia.com/advisories/33611
来源: SUSE
名称: SUSE-SR:2009:004
链接:http://lists.opensuse.org/opensuse-security-announce/2009-02/msg00002.html
受影响实体
- Squirrelmail Squirrelmail:1.4.8<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...