【安全资讯】Roundcube Webmail 曝严重漏洞:RCE与SSRF缺陷威胁邮件服务器安全
概要:
Roundcube Webmail 近日发布安全更新,修复了其产品中存在的多个安全漏洞,其中包括一个位于垃圾邮件训练插件中的远程代码执行(RCE)漏洞和两个可被利用访问内网服务的服务器端请求伪造(SSRF)漏洞。这些漏洞可能允许攻击者完全控制邮件服务器,或访问内部网络资源,对使用该Webmail服务的组织构成严重威胁。主要内容:
本次修复涉及Roundcube 1.6.18和1.7.3两个版本,共解决了十一个独立缺陷。其中最严重的RCE漏洞位于markasjunk插件的cmd_learn驱动程序中,由研究员nept1337发现,攻击者可利用此路径触发代码执行,从而在邮件服务器上获得立足点。此外,两个SSRF过滤器绕过问题允许恶意请求绕过is_local_url()检查。一种方法利用了100.64.0.0/10等保留地址范围,另一种则通过nip.io和sslip.io等解析到本地地址的主机名进行隐藏。其他修复还包括LDAP过滤器注入、Sieve脚本注入、IMAP命令注入以及通讯录中的存储型XSS漏洞。
这些漏洞由包括Horizon3.ai的Milan Hoppe和Zach Hanley在内的多位独立研究人员报告。受影响的版本为Roundcube 1.6.x(1.6.18之前)和1.7.x(1.7.3之前)。目前尚无证据表明这些漏洞已被积极利用,也未有公开的概念验证代码。
鉴于Webmail在组织邮件流中的核心地位,这些漏洞将邮件服务器变成了一个软目标。管理员应尽快从GitHub获取1.6.18或1.7.3版本进行升级,以避免服务器被接管的风险。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



