PT-2020-14069 · Squirrelmail · Squirrelmail

Hanno Böck

·

Publicado

2020-06-20

·

Atualizado

2020-06-26

·

CVE-2020-14932

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SquirrelMail versão 1.4.22
Descrição
O problema decorre do arquivo compose.php no SquirrelMail, que chama a função unserialize para o valor $mailtodata. Esse valor é originário de uma solicitação HTTP GET, tornando-o um ponto de entrada potencial para exploração. A vulnerabilidade está relacionada ao arquivo mailto.php.
Recomendações
Para o SquirrelMail versão 1.4.22, considere desativar a função unserialize para o valor $mailtodata no arquivo compose.php como uma solução temporária até que um patch esteja disponível. Restrinja o acesso aos arquivos compose.php e mailto.php para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14932

Produtos afetados

Squirrelmail