漏洞信息详情
Horde Internet Mail Program 跨站脚本漏洞
- CNNVD编号:CNNVD-201407-305
- 危害等级: 中危
- CVE编号: CVE-2014-4946
- 漏洞类型: 跨站脚本
- 发布时间: 2014-07-15
- 威胁类型: 远程
- 更新时间: 2014-07-15
- 厂 商: horde
- 漏洞来源:
漏洞简介
Horde Groupware Webmail Edition是美国Horde公司的一款免费的基于通信套件的企业浏览器,它支持读取、发送电子邮件,管理和共享日历、联系人等。Horde Internet Mail Program(IMP)是其中的一个基于PHP的用于访问IMAP和POP3邮件帐户的互联网通讯程序。
Horde Groupware Webmail Edition 5.1.4及之前版本使用的Horde IMP 6.1.7及之前的版本中存在跨站脚本漏洞,该漏洞源于程序没有充分过滤动态邮箱视图中用户定义的标志和邮箱名。远程攻击者可利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://lists.horde.org/archives/announce/2014/001019.HTML
参考网址
来源:MLIST
链接:http://lists.horde.org/archives/announce/2014/001019.HTML
来源:SECUNIA
链接:http://secunia.com/advisories/59772
来源:SECUNIA
链接:http://secunia.com/advisories/59770
来源:github.com
链接:https://github.com/horde/horde/blob/c0144ac03814a8c2cf6fc5ac0d1af2653e9ee139/imp/docs/CHANGES
来源:MLIST
链接:http://lists.horde.org/archives/announce/2014/001025.HTML
来源:github.com
链接:https://github.com/horde/horde/blob/4513649810f13a32f1193bdeed76f7d85a5efa05/bundles/webmail/docs/CHANGES
受影响实体
- Horde Groupware:5.1.1:~~Webmail~~~
- Horde Groupware:5.1.2:~~Webmail~~~
- Horde Groupware:5.1.3:~~Webmail~~~
- Horde Groupware:5.1.4:~~Webmail~~~
- Horde Groupware:5.1.0:~~Webmail~~~
补丁
- horde-groupware-5.1.5
- horde-groupware-5.1.5
- horde-imp-6.1.8
- horde-imp-6.1.8
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论