首页 -> 安全研究

安全研究

安全漏洞
Dada Mail空列表密码验证绕过漏洞

发布日期:2003-12-15
更新日期:2003-12-19

受影响系统:
Dada Mail Dada Mail 2.8.9
Dada Mail Dada Mail 2.8.2
Dada Mail Dada Mail 2.8.10
Dada Mail Dada Mail 2.8
Dada Mail Dada Mail 2.7.1
Dada Mail Dada Mail 2.7
Dada Mail Dada Mail 2.6.4
不受影响系统:
Dada Mail Dada Mail 2.8.11
描述:
BUGTRAQ  ID: 9233

Dada Mail是一款邮件列表程序,可在WEB上进行订阅。

Dada Mail如果列表密码为空,远程攻击者可以利用这个漏洞可以使用任意密码访问列表。

如果列表密码为空(不是程序ROOT密码 - $PROGRAM_ROOT_PASSWORD),攻击者可以使用任意密码,包括空密码输入表单中,并直接登录列表中。

一般列表都不会为空密码,有可能的情况是升级相关服务软件时可能破坏DB文件造成。

<*来源:Dada Mail
  
  链接:http://mojo.skazat.com/project/security-2_8_11.html
*>

建议:
厂商补丁:

Dada Mail
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Dada Mail Upgrade dada-2_8_11.tar.gz
http://prdownloads.sourceforge.net/mojomail/dada-2_8_11.tar.gz?download

浏览次数:2657
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障