Squirrelmail G/PGP加密插件远程命令执行漏洞 CVE-2003-0990 CNNVD-200401-051

7.5 AV AC AU C I A
发布: 2004-01-20
修订: 2017-07-11

SquirrelMail是一款PHP编写的WEBMAIL程序。 SquirrelMail G/PGP插件存在一个输入过滤错误,远程攻击者可以利用这个漏洞以WEB进程权限在系统上执行任意命令。 问题存在于解析EMAIL地址的\"parseAddress()\"函数,在进行邮件加密时处理不够安全。增加\";command;\"到新建EMAIL的To:行,然后点击\"encrypt now\",会使部分Squirrelmail版本以Apache用户权限执行包含的任意命令。

0%
当前有3条漏洞利用/PoC
当前有2条受影响产品信息