FormMail实名CGI变量可以导致邮件滥发漏洞

漏洞信息详情

FormMail实名CGI变量可以导致邮件滥发漏洞

漏洞简介

FormMail是一款使用广泛的基于WEB的邮件网关,允许基于表单输入邮寄个指定用户。用perl实现,可以运行于大多数的Linux/Unix以及Microsoft Windows等多种系统平台。
由于缺少对邮件和实名CGI变量的充分检查,可以导致远程攻击者发送匿名邮件给任何用户。
通过给SMTP头的附加域如CC:、BCC;或者TO:提交这些实名CGI变量可以进行匿名发送。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 设定对FormMail的访问权限,确认只有可信用户能够访问。
厂商补丁:
Matt Wright
———–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://worldwidemart.com/scripts/formmail.shtml” target=”_blank”>
http://worldwidemart.com/scripts/formmail.shtml

参考网址

来源: XF
名称: formmail-smtp-header-spam(8013)
链接:http://xforce.iss.net/xforce/xfdb/8013

来源: BID
名称: 3955
链接:http://www.securityfocus.com/bid/3955

来源: www.scriptarchive.com
链接:http://www.scriptarchive.com/readme/formmail.html#history

来源: BUGTRAQ
名称: 20020123 Anonymous Mail Forwarding Vulnerabilities in FormMail 1.9
链接:http://archives.neohapsis.com/archives/bugtraq/2002-01/0307.html

来源:NSFOCUS
名称:2219
链接:http://www.nsfocus.net/vulndb/2219

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享