漏洞信息详情
FormMail实名CGI变量可以导致邮件滥发漏洞
- CNNVD编号:CNNVD-200212-464
- 危害等级: 中危
- CVE编号:
CVE-2002-1771
- 漏洞类型:
输入验证
- 发布时间:
2002-01-23
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
matt_wright - 漏洞来源:
Ronald F. Guilmett… -
漏洞简介
FormMail是一款使用广泛的基于WEB的邮件网关,允许基于表单输入邮寄个指定用户。用perl实现,可以运行于大多数的Linux/Unix以及Microsoft Windows等多种系统平台。
由于缺少对邮件和实名CGI变量的充分检查,可以导致远程攻击者发送匿名邮件给任何用户。
通过给SMTP头的附加域如CC:、BCC;或者TO:提交这些实名CGI变量可以进行匿名发送。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 设定对FormMail的访问权限,确认只有可信用户能够访问。
厂商补丁:
Matt Wright
———–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://worldwidemart.com/scripts/formmail.shtml” target=”_blank”>
http://worldwidemart.com/scripts/formmail.shtml
参考网址
来源: XF
名称: formmail-smtp-header-spam(8013)
链接:http://xforce.iss.net/xforce/xfdb/8013
来源: BID
名称: 3955
链接:http://www.securityfocus.com/bid/3955
来源: www.scriptarchive.com
链接:http://www.scriptarchive.com/readme/formmail.html#history
来源: BUGTRAQ
名称: 20020123 Anonymous Mail Forwarding Vulnerabilities in FormMail 1.9
链接:http://archives.neohapsis.com/archives/bugtraq/2002-01/0307.html
来源:NSFOCUS
名称:2219
链接:http://www.nsfocus.net/vulndb/2219