e107 mail.php 任意郵件轉送

medium Nessus Plugin ID 21621

概要

遠端 Web 伺服器包含可用來傳送任意電子郵件訊息的 PHP 指令碼。

說明

遠端主機上安裝的 e107 版本含有「email.php」指令碼,未經驗證的使用者可藉以傳送電子郵件訊息給任意使用者,並最大程度地控制這些訊息的內容。攻擊者可惡意利用此問題,透過受影響的系統傳送垃圾郵件或進行其他類型的濫用。

解決方案

移除受影響的指令碼,或者升級至 e107 0.7.5 或更新版本,其會使用「captcha」系統將自動惡意利用此問題的風險降到最低。

另請參閱

http://e107.org/e107_plugins/forum/forum_viewtopic.php?66179

https://e107.org/comment.php?comment.news.788

Plugin 詳細資訊

嚴重性: Medium

ID: 21621

檔案名稱: e107_email_injection.nasl

版本: 1.22

類型: remote

系列: CGI abuses

已發布: 2006/5/31

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.7

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

弱點資訊

CPE: cpe:/a:e107:e107

必要的 KB 項目: www/e107

由 Nessus 利用: true

修補程式發佈日期: 2006/5/23

弱點發布日期: 2006/5/23

參考資訊

CVE: CVE-2006-2591