发布日期:2012-03-14
更新日期:2012-03-15
受影响系统:
McAfee Email Gateway 7.0
McAfee Email Gateway 6.7.1
McAfee Email and Web Security Appliance 5.x
不受影响系统:
McAfee Email Gateway 7.0 Patch 1
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 52487
McAfee Email Gateway之前名为IronMail,是企业级的硬件邮件网关和管理平台。
McAfee Email、Web Security Appliance、Email Gateway在实现上存在多个漏洞,可被恶意用户利用泄露敏感信息、绕过某些安全限制、执行跨站脚本和暴力攻击。
1)在返回给用户之前没有正确过滤某些输入。
2)重置密码功能中存在错误,可被利用重置管理员密码。
3)Dashboard中存在错误,可泄露活动会话令牌,劫持用户会话。
4)系统备份存储弱加密存储密码,通过暴力攻击可解密密码。
5)在下载文件之前没有正确过滤某些输入,通过目录遍历序列可下载某些资源文件。
建议:
--------------------------------------------------------------------------------
厂商补丁:
McAfee
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: