2019年6月14,Coremail發布了3個高危漏洞的安全公告,補丁編號:CMXT5-2019-0001,涉及模塊apiws,補丁修復IP限制不合理和存在路徑遍歷的漏洞;補丁編號:CMXT5-2019-0002,涉及模塊mailsms,補丁修復信息泄露的漏洞;補丁編號:CMXT5-2019-0003,涉及模塊wmsvr,補丁修復信息泄露的漏洞、反射型XSS、路徑遍歷、越界訪問、設備驗證算法缺陷等漏洞;
根據公告,該漏洞存在于Coremail的Web服務端口,攻擊者可以通過訪問apiws、mailsms、wmsvr接口和模塊獲取郵件服務配置信息(如:數據庫連接賬號密碼),通過泄露的信息,從而進一步進行越權訪問。
2.影響版本
Coremail信息泄露漏洞,越界訪問等漏洞,主要影響Coremail的Web服務端口,非Web服務端口(SMTP、POP3)不受影響。
3.影響范圍
通過安恒研究院SUMAP平臺針對全球Coremail服務的資產情況統計,最新查詢分布情況如下:
通過安恒研究院SUMAP平臺針對國內Coremail服務的資產情況統計,最新查詢分布情況如下:
4.緩解措施
緊急:目前針對該漏洞的利用代碼已經出現,建議盡快進行安全更新或做好安全加固配置。
Coremail官方已經提供安全更新補丁,請及時更新補丁,或直接暫停Web服務,如果部署有相應的安全設備,請監控對/apiws/路徑的請求記錄。
安恒的漏掃和Web漏洞掃描器已支持該漏洞識別,APT、DPI、WAF、NTA、玄武盾等產品已支持攻擊包檢測和發現。
-
補丁
+關注
關注
0文章
27瀏覽量
8803 -
郵箱
+關注
關注
0文章
6瀏覽量
7944
原文標題:Coremail多個安全漏洞預警
文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
華為星河AI網絡安全四層架構守護OpenClaw AI智能體
行業觀察 | 微軟3月修復83個漏洞,多個高危漏洞被標記為高概率被利用
芯盾時代助力企業構筑AI時代的網絡安全防線
行業觀察 | 微軟1月修復112個漏洞,其中1個正被黑客主動利用
分析嵌入式軟件代碼的漏洞-代碼注入
兆芯亮相第十五屆網絡安全漏洞分析與風險評估大會
Docker生產環境安全配置指南
安全監測預警系統的核心價值?
IBM調研報告:13%的企業曾遭遇AI模型或AI應用的安全漏洞 絕大多數缺乏完善的訪問控制管理
安全監測預警平臺的應用場景
華邦電子安全閃存產品守護物聯網安全
官方實錘,微軟遠程桌面爆高危漏洞,企業數據安全告急!
Coremail存在多個安全漏洞預警
評論