CentOS 3 / 4:SquirrelMail (CESA-2005:595-02)

medium Nessus 插件 ID 67029

简介

远程 CentOS 主机缺少安全更新。

描述

更新后的 squirrelmail 程序包修复了两个安全问题,现在可用。

Red Hat 安全响应团队将此更新评级为具有中等安全影响。

[更新日期为 2005 年 8 月 4 日] 随此勘误表发布的上一个 SquirrelMail 程序包中包含将通讯录显示为不用的缺陷。
已使用用于更正此问题的程序包更新了勘误表。

SquirrelMail 是以 PHP4 编写的标准 webmail 程序包。

在 SquirrelMail 处理 $_POST 变量的方式中发现了一个缺陷。
如果用户受到诱骗访问恶意 URL,则可读取或修改该用户的 SquirrelMail 首选项。通用漏洞和暴露计划为此问题分配了名称 CVE-2005-2095。

在 SquirrelMail 中发现多个跨站脚本缺陷。攻击者可通过诱骗用户访问精心构建的 URL 或向用户发送精心构建的 HTML 电子邮件消息,在 SquirrelMail 页面中注入任意 JavaScript 或 HTML 内容。通用漏洞和暴露计划为此问题分配了名称 CVE-2005-1769。

所有 SquirrelMail 用户都应升级此更新后的程序包,其中包含用于解决这些问题的向后移植的修补程序。

解决方案

更新受影响的 squirrelmail 程序包。

另见

http://www.nessus.org/u?61e1fc1a

http://www.nessus.org/u?c9eaa046

http://www.nessus.org/u?bff7f1e2

http://www.nessus.org/u?f5609162

插件详情

严重性: Medium

ID: 67029

文件名: centos_RHSA-2005-595-02.nasl

版本: 1.10

类型: local

代理: unix

发布时间: 2013/6/29

最近更新时间: 2021/1/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.0

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.4

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:centos:centos:squirrelmail, cpe:/o:centos:centos:3, cpe:/o:centos:centos:4

必需的 KB 项: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2005/8/6

漏洞发布日期: 2005/6/16

参考资料信息

CVE: CVE-2005-1769, CVE-2005-2095

BID: 13973, 14254

RHSA: 2005:595