總機:020-87516161 傳真:020-87516161-8040
地址:廣州市天河北路898號信源大廈3206-3211室 郵編:510660
安全服務(wù) > 安全公告 > 關(guān)于Coremail郵件系統(tǒng)漏洞報備與主動響應(yīng)相關(guān)情況的公告
安全公告編號:CNTA-2016-0054
近日,CNVD用戶組單位——盈世信息科技(北京)有限公司(簡稱“盈世公司”)向CNVD秘書處報備了其近期獲知的Coremail系統(tǒng)漏洞安全風(fēng)險情況,主要涉及登陸信息未安全傳輸風(fēng)險、郵件表單項XSS跨站腳本風(fēng)險、cookies欺騙安全風(fēng)險。根據(jù)CNVD評估認(rèn)定,其中兩個風(fēng)險認(rèn)定為軟件漏洞,分別為:Coremail 表單項img標(biāo)簽跨站腳本漏洞(CNVD-2013-08027,評級:中危),Coremail郵件系統(tǒng)服務(wù)器端存在身份驗證漏洞(CNVD-2016-10575,評級:中危)。綜合利用兩個中危漏洞,攻擊者有可能獲得其他同域郵件用戶的登陸權(quán)限。
針對上述漏洞以及信息未加密傳輸風(fēng)險,盈世公司發(fā)布了對應(yīng)的解決方案。根據(jù)CNVD用戶組單位“主動響應(yīng)”原則,按照CNVD漏洞安全響應(yīng)指導(dǎo)規(guī)范,盈世公司通過已有售后渠道主動向涉及黨政機關(guān)和重要行業(yè)單位的相關(guān)用戶通報漏洞風(fēng)險并協(xié)助完成漏洞修復(fù)工作。另外,盈世公司建議舊版本用戶可升級到Coremail XT5.0版本,Coremail新版本XT5.0已修復(fù)。相關(guān)問題,可聯(lián)系盈世公司安全中心:http://www.coremail.cn/zxdt/info_66.aspx?itemid=1921。
附:盈世公司發(fā)布的相關(guān)修復(fù)信息
序號 | 安全問題 | 嚴(yán)重等級 | 影響版本 | Patch包 | 部署方法 |
---|---|---|---|---|---|
1 | 郵件讀信頁面存在XSS跨站腳本漏洞:攻擊者在郵件收件人字段中插入惡意代碼,收件人在收信過程中觸發(fā)漏洞腳本,導(dǎo)致用戶cookie被盜竊,從而被攻擊者對郵箱進(jìn)行惡意操作。 | 盈世公司評級:高 | XT系列:
XT2.1/XT3.0 早期版本 CM系列: CM4.0/CM5.0早期版本 |
XT2.1/CM4.0:
Patch包1: patch_cm22115.sh Patch包2:patch_wmsvr_20160601_offline.sh XT3.0/CM5.0 : Patch包1: patch_cm26179.sh Patch包2:patch_wmsvr_20160601_offline.sh |
見“安全漏洞patch部署說明.doc” |
2 | 郵箱loginVC.jsp頁面的method參數(shù) 存在跨站腳本漏洞:在郵箱登錄處,對參數(shù)method沒有進(jìn)行充分過濾,攻擊者通過構(gòu)造特殊的XSS注入語句可反彈用戶cookie等身份憑證。 | 盈世公司評級:高 | |||
3 | 以上patch修復(fù)包整合了以往的嚴(yán)重安全漏洞,重復(fù)安裝patch包不受影響。 | ||||
4 | 以于未加密安全風(fēng)險 | 建議安裝SSL證書,并強制開啟https加密通訊方式 |