漏洞信息详情
IceWarp Web Mail多个文件包含漏洞
				
- CNNVD编号:CNNVD-200512-597
 - 危害等级: 中危
![图片[1]-IceWarp Web Mail多个文件包含漏洞-一一网](https://www.proyy.com/skycj/data/images/2021-09-08/30f462579bec41fc25e0b1d57503e6d6.png)
 - CVE编号:
CVE-2005-4559
 - 漏洞类型:
输入验证
 - 发布时间:
2005-12-28
 - 威胁类型:
远程
 - 更新时间:
2005-12-28
 - 厂        商:
merak - 漏洞来源:
Tan Chew Keong ch… - 
							
 
漏洞简介
IceWarp Web Mail(冰星网上邮件系统)是支持中日文邮件的Web Mail服务器引擎。
IceWarp Web Mail中存在多个输入验证漏洞,具体如下:
1) webmail和webadmin服务运行启用了register_global的PHP。在直接访问脚本时没有正确的初始化/accounts/inc/include.php和/admin/inc/include.php中的language和lang_settings变量,这可能允许覆盖变量,导致脚本包含本地或远程来源的任意PHP脚本。
2) 没有正确验证/dir/include.html中对lang参数的输入,导致可能包含本地资源的任意文件。
3) 没有正确验证/mail/settings.html中对language参数的输入,如果同覆盖lang_settings变量结合使用的话,就可能包含本地或远程资源的任意PHP脚本。
4) 如果/mail/include.html遇到了无法识别的HTTP_USER_AGENT字符串的话,就可能无法正确的初始化default_layout和layout_settings变量。同覆盖default_layout和layout_settings变量结合使用的话就可能导致泄漏本地文件内容。
参考网址
来源: SECUNIA
名称: 17046
链接:http://secunia.com/advisories/17046
来源: BID
名称: 16069
链接:http://www.securityfocus.com/bid/16069
来源: BUGTRAQ
名称: 20051227 Secunia Research: IceWarp Web Mail Multiple File InclusionVulnerabilities
链接:http://www.securityfocus.com/archive/1/archive/1/420255/100/0/threaded
来源: MISC
链接:http://secunia.com/secunia_research/2005-62/advisory/
来源: XF
名称: visnetic-information-disclosure(23907)
链接:http://xforce.iss.net/xforce/xfdb/23907
来源: OSVDB
名称: 22082
来源: SECTRACK
名称: 1015412
链接:http://securitytracker.com/id?1015412
来源: SREASON
名称: 299
链接:http://securityreason.com/securityalert/299
来源: SECUNIA
名称: 17865
链接:http://secunia.com/advisories/17865
来源: FULLDISC
名称: 20051227 Secunia Research: IceWarp Web Mail Multiple File
链接:http://marc.theaimsgroup.com/?l=full-disclosure&m=113570229524828&w=2




















![[桜井宁宁]COS和泉纱雾超可爱写真福利集-一一网](https://www.proyy.com/skycj/data/images/2020-12-13/4d3cf227a85d7e79f5d6b4efb6bde3e8.jpg)

![[桜井宁宁] 爆乳奶牛少女cos写真-一一网](https://www.proyy.com/skycj/data/images/2020-12-13/d40483e126fcf567894e89c65eaca655.jpg)