GNU Mailutils认证模块SQL注入漏洞

2008-04-09 04:20:12来源:互联网 阅读 ()

新老客户大回馈,云服务器低至5折

GNU Mailutils认证模块SQL注入漏洞

发布日期:2005-06-07
更新日期:2005-06-07

受影响系统:
GNU mailutils 0.6.90
GNU mailutils 0.6
GNU mailutils 0.5
描述:
BUGTRAQ ID: 13870
CVE(CAN) ID: CVE-2005-1824

GNU mailutils软件包是一个邮件工具集,包括本地和远程邮箱访问服务。

GNU Mailutils中存在SQL注入漏洞,成功利用这个漏洞的攻击者可以完全控制基础数据库。

如果以mysql或postgres USE标记编译GNU Mailutils 的话,认证模块的sql_escape_string函数就无法正确的转义“\”字符,导致SQL命令注入。

<*来源:Gentoo

链接:http://security.gentoo.org/glsa/glsa-200506-02.xml
*>

建议:
厂商补丁:

Gentoo
------
Gentoo已经为此发布了一个安全公告(GLSA-200506-02)以及相应补丁:
GLSA-200506-02:Mailutils: SQL Injection
链接:http://security.gentoo.org/glsa/glsa-200506-02.xml

所有GNU Mailutils用户都应升级到最新版本:

# emerge --sync
# emerge --ask --oneshot --verbose ">=net-mail/mailutils-0.6-r1"

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇:IBM WebSphere Application Server管理控制台溢出漏洞

下一篇:Sawmill未明远程权限提升漏洞