【漏洞預警】Openfind MAIL2000 Webmail Pre-Auth Cross-Site Scripting and Open Redirect,請各單位注意防範

    教育機構ANA通報平台

    發佈編號 發佈時間
    事故類型 ANA-漏洞預警 發現時間 2019-11-20 06:10:14
    影響等級    
    [主旨說明:]【漏洞預警】Openfind MAIL2000 Webmail Pre-Auth Cross-Site Scripting and Open Redirect
    [內容說明:]
    轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-ANA-201911-0002、TWCERTCC-ANA-201911-0003、TWCERTCC-ANA-201911-0004
    TWCERTCC-ANA-201911-0002(CVE-2019-15071):
    在MAIL2000 v 6.0 與 v7.0 之cgi-bin頁面下存在cross-site scripting (XSS)漏洞,在未授權的情況下可透過ACTION 參數執行惡意程式碼。
    TWCERTCC-ANA-201911-0003(CVE-2019-15072):
    在MAIL2000 v 6.0 與 v7.0 之cgi-bin 登入頁面下存在cross-site scripting (XSS)漏洞,在未授權的情況下可透過任何參數執行惡意程式碼。
    TWCERTCC-ANA-201911-0004(CVE-2019-15073):
    在MAIL2000 v 6.0 與 v7.0 存在Open Redirect之漏洞,在任何瀏覽器上開啟MAIL2000皆可在未授權的情況下轉址至惡意網站。
    [影響平台:]
    MAIL2000 v 6.0 與 v7.0
    [建議措施:]
    更新至最新版本
    [參考資料:]
    1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-15071
    2. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-15072
    3. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-15073
    (此通報僅在於告知相關資訊,並非為資安事件),如果您對此通報的內容有疑問或有關於此事件的建議,歡迎與我們連絡。
    教育機構資安通報應變小組
    網址:https://info.cert.tanet.edu.tw/
    專線電話:07-5250211
    網路電話:98400000
    E-Mail:Email住址會使用灌水程式保護機制。你需要啟動Javascript才能觀看它
    Our website is protected by DMC Firewall!