McAfee Email/Web Security Appliance/Email Gateway多个安全漏洞

发布日期:2012-03-14
更新日期:2012-03-15

受影响系统:
McAfee Email Gateway 7.0
McAfee Email Gateway 6.7.1
McAfee Email and Web Security Appliance 5.x
不受影响系统:
McAfee Email Gateway 7.0 Patch 1
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 52487

McAfee Email Gateway之前名为IronMail,是企业级的硬件邮件网关和管理平台。

McAfee Email、Web Security Appliance、Email Gateway在实现上存在多个漏洞,可被恶意用户利用泄露敏感信息、绕过某些安全限制、执行跨站脚本和暴力攻击。

1)在返回给用户之前没有正确过滤某些输入。

2)重置密码功能中存在错误,可被利用重置管理员密码。

3)Dashboard中存在错误,可泄露活动会话令牌,劫持用户会话。

4)系统备份存储弱加密存储密码,通过暴力攻击可解密密码。

5)在下载文件之前没有正确过滤某些输入,通过目录遍历序列可下载某些资源文件。

<*来源:Ben Williams
 
  链接:http://secunia.com/advisories/48406/
        http://www.linuxidc.com/Linux/2012-03/56780.htm
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

McAfee
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.mcafee.com/

McAfee Email/Web Security Appliance/Email Gateway多个安全漏洞
更多相关文章
一周排行