双乳被一左一右吃着动态图,小泽マリアAV无码观看,欧美高清性xxxxhdvideosex,国产午夜精品一区二区三区四区

關(guān)于Coremail郵件系統(tǒng)漏洞報備與主動響應(yīng)相關(guān)情況的公告

2016-11-03 21:29:07

安全公告編號:CNTA-2016-0054

近日,CNVD用戶組單位——盈世信息科技(北京)有限公司(簡稱“盈世公司”)向CNVD秘書處報備了其近期獲知的Coremail系統(tǒng)漏洞安全風(fēng)險情況,主要涉及登陸信息未安全傳輸風(fēng)險、郵件表單項XSS跨站腳本風(fēng)險、cookies欺騙安全風(fēng)險。根據(jù)CNVD評估認(rèn)定,其中兩個風(fēng)險認(rèn)定為軟件漏洞,分別為:Coremail 表單項img標(biāo)簽跨站腳本漏洞(CNVD-2013-08027,評級:中危),Coremail郵件系統(tǒng)服務(wù)器端存在身份驗證漏洞(CNVD-2016-10575,評級:中危)。綜合利用兩個中危漏洞,攻擊者有可能獲得其他同域郵件用戶的登陸權(quán)限。

針對上述漏洞以及信息未加密傳輸風(fēng)險,盈世公司發(fā)布了對應(yīng)的解決方案。根據(jù)CNVD用戶組單位“主動響應(yīng)”原則,按照CNVD漏洞安全響應(yīng)指導(dǎo)規(guī)范,盈世公司通過已有售后渠道主動向涉及黨政機關(guān)和重要行業(yè)單位的相關(guān)用戶通報漏洞風(fēng)險并協(xié)助完成漏洞修復(fù)工作。另外,盈世公司建議舊版本用戶可升級到Coremail XT5.0版本,Coremail新版本XT5.0已修復(fù)。相關(guān)問題,可聯(lián)系盈世公司安全中心:http://www.coremail.cn/zxdt/info_66.aspx?itemid=1921。

附:盈世公司發(fā)布的相關(guān)修復(fù)信息

序號 安全問題 嚴(yán)重等級 影響版本 Patch包 部署方法
1 郵件讀信頁面存在XSS跨站腳本漏洞:攻擊者在郵件收件人字段中插入惡意代碼,收件人在收信過程中觸發(fā)漏洞腳本,導(dǎo)致用戶cookie被盜竊,從而被攻擊者對郵箱進(jìn)行惡意操作。 盈世公司評級:高 XT系列:
XT2.1/XT3.0 早期版本

CM系列:
CM4.0/CM5.0早期版本
XT2.1/CM4.0:
Patch包1:
patch_cm22115.sh
Patch包2:patch_wmsvr_20160601_offline.sh

XT3.0/CM5.0 :
Patch包1:
patch_cm26179.sh
Patch包2:patch_wmsvr_20160601_offline.sh
見“安全漏洞patch部署說明.doc”
2 郵箱loginVC.jsp頁面的method參數(shù) 存在跨站腳本漏洞:在郵箱登錄處,對參數(shù)method沒有進(jìn)行充分過濾,攻擊者通過構(gòu)造特殊的XSS注入語句可反彈用戶cookie等身份憑證。 盈世公司評級:高
3 以上patch修復(fù)包整合了以往的嚴(yán)重安全漏洞,重復(fù)安裝patch包不受影響。
4 以于未加密安全風(fēng)險 建議安裝SSL證書,并強制開啟https加密通訊方式