首页 -> 安全研究

安全研究

安全漏洞
Mhonarc Mail头HTML插入漏洞

发布日期:2002-11-27
更新日期:2002-12-03

受影响系统:
MHonArc MHonArc 2.5.3
MHonArc MHonArc 2.5.2
MHonArc MHonArc 2.5.12
MHonArc MHonArc 2.5.11
MHonArc MHonArc 2.5.1
MHonArc MHonArc 2.5
MHonArc MHonArc 2.4.4
    - Debian Linux 2.2 alpha
    - Debian Linux 2.2 IA-32
    - Debian Linux 2.2 arm
    - Debian Linux 2.2 powerpc
    - Debian Linux 2.2 68k
    - Debian Linux 2.2 i386
    - Debian Linux 2.2 sparc
不受影响系统:
MHonArc MHonArc 2.5.13
描述:
BUGTRAQ  ID: 6204
CVE(CAN) ID: CVE-2002-1307

Mhonarc是一款把MAIL转化为HTML的转换程序。

Mhonarc在处理邮件信息头字段时对恶意代码缺少正确处理,远程攻击者可以利用这个漏洞提交恶意邮件,在转换后,目标用户查看HTML文件时可导致脚本代码在用户浏览器中执行,造成信息泄露。

由于Mhonarc对'Header'字段数据缺少过滤,通过构建包含恶意脚本代码的头字段邮件,当邮件Mhonarc转换后,如果Mhonarc配置成显示所有邮件信息时,可导致包含的恶意代码在用户浏览器上执行,造成基于Cookie认证的信息泄露,或进行其他非法活动。

<*来源:MHonArc Security Advisory
  
  链接:http://www.mhonarc.org/archive/cgi-bin/mesg.cgi?a=mhonarc-users&i=200210211713.g9LHDXE02256@mcguire.
        http://www.debian.org/security/2002/dsa-199
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 在FIELDORDER资源中,删除'-extra-'的使用。

厂商补丁:

Debian
------
Debian已经为此发布了一个安全公告(DSA-199-1)以及相应补丁:
DSA-199-1:New mhonarc packages fix cross site scripting
链接:http://www.debian.org/security/2002/dsa-199

补丁下载:

Source archives:

http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4-1.2.dsc
Size/MD5 checksum:      538 437de7328103a84b6916a1baaa61f477
http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4-1.2.diff.gz
Size/MD5 checksum:     6272 90646c64bc07c9c6c5264e2a87fb16f3
http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4.orig.tar.gz
Size/MD5 checksum:   451692 17bfacfc31d185f472695b0fac5d23b9

Architecture independent components:

http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4-1.2_all.deb
Size/MD5 checksum:   453352 8e7f1a40ff78e0bef2d1c9593545baee


Debian GNU/Linux 3.0 alias woody
- --------------------------------

Source archives:

http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2-1.2.dsc
Size/MD5 checksum:      560 8f9fed3cf8291da812c8f286c235aecb
http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2-1.2.diff.gz
Size/MD5 checksum:     4737 a2883f16cba2cd5e71bbfc2afa1af67b
http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2.orig.tar.gz
Size/MD5 checksum:   600942 5151b61a4dc2bd18214e9a8d47ec41df

Architecture independent components:

http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2-1.2_all.deb
Size/MD5 checksum:   573016 84fe390991cf60c2ccea131a681a6288


补丁安装方法:

1. 手工安装补丁包:

  首先,使用下面的命令来下载补丁软件:
  # wget url  (url是补丁下载链接地址)

  然后,使用下面的命令来安装补丁:  
  # dpkg -i file.deb (file是相应的补丁名)

2. 使用apt-get自动安装补丁包:

   首先,使用下面的命令更新内部数据库:
   # apt-get update
  
   然后,使用下面的命令安装更新软件包:
   # apt-get upgrade

浏览次数:3006
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障