MagicLinux 3squirrelmail-1.4.8-21.AXS3 (AXSA:2013-274:01)

high Nessus 插件 ID 289181

简介

远程iraclelinux 主机缺少安全更新。

描述

远程iraclelinux 3 主机上存在安装的程序包该程序包受到 AXSA:2013-274:01 公告中提及的漏洞的影响。

SquirrelMail 是以 PHP4 编写的标准 webmail 程序包。它包含对 IMAP 和 SMTP 协议的内置纯 PHP 支持并且所有页面都以纯 HTML 呈现 4.0 不含 Javascript以实现跨浏览器的最大兼容性。它的要求非常低,并且非常容易配置和安装。
SquirrelMail 具有您希望从电子邮件客户端获得的所有功能,包括强大的 MIME 支持、通讯簿和文件夹操纵。
此版本修复的安全问题
CVE-2012-2124 Red Hat Enterprise Linux (RHEL) 4 和 5 中使用的 SquirrelMail 中的 functions/imap_general.php 不会正确处理密码中的 8 位字符这允许远程攻击者通过执行多个命令来造成拒绝服务磁盘消耗。使用不同的用户名尝试 IMAP 登录从而导致创建许多首选项文件。注意存在此问题的原因是对 CVE-2010-2813的修复不正确。
修复的缺陷:
SquirrelMail 现在可正确处理多行主题。
Windows 上以 HTML 编写的附件现在可正确显示。
以前无法读取 UID 大于 2^31 字节的电子邮件消息。此问题已得到修复。
PHP 脚本无法将正确的字符集分配到请求的变量并且 SquirrelMail 无法显示任何电子邮件。此问题已得到修复。
修复了 i18n.php 文件中错误的国际化选项以便 GB 2312 字符集正常工作。
修复了 PREG_SPLIT_NI_EMPTY 常量的拼写其正确名称为 PREG_SPLIT_NO_EMPTY。这修复一些错误消息。
向 SquirrelMail 文档添加了注释有关如何设置 SELinux 选项以允许从 SquirrelMail Web 界面发送电子邮件。
SquirrelMail 现在符合 RFC 2822 规范且现可转发行数超过 998 个字符的附件。
更改了 php-common 脚本的依存关系以便现在可以在使用 php53 的系统上安装或升级 SquirrelMail。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 squirrelmail 程序包。

另见

https://tsn.miraclelinux.com/en/node/3907

插件详情

严重性: High

ID: 289181

文件名: miracle_linux_AXSA-2013-274.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

Vendor

Vendor Severity: High

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 分数来源: CVE-2012-2124

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:miracle:linux:squirrelmail, cpe:/o:miracle:linux:3

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2013/3/27

漏洞发布日期: 2013/1/8

参考资料信息

CVE: CVE-2012-2124