无码在线播放二区|久久亚洲精品国产精品|无码视频在线观看一区二区|在线观看国产日韩亚洲中

  • <menu id="yw4o4"></menu>
  • 
    <menu id="yw4o4"><em id="yw4o4"></em></menu>
  • 首頁(yè) > 動(dòng)態(tài) > 關(guān)鍵詞  > 漏洞最新資訊  > 正文

    云安全提醒: Roundcube爆出多個(gè)漏洞,可竊取信息 接管郵箱賬戶

    2020-07-23 15:51 · 稿源: TechWeb.com.cn

    Roundcube是一款被廣泛使用的開源的Web電子郵件程序,在全球范圍內(nèi)有很多組織和公司都在使用。Roundcube Webmail在Linux中最常用,它提供了基于Web瀏覽器的可換膚IMAP客戶端,并提供多種語(yǔ)言。功能包括MIME支持,通訊簿,文件夾和郵件搜索功能。Roundcube支持各種郵件協(xié)議,如IMAPS、POP3S 或者 submission,可以管理多個(gè)郵箱賬號(hào).

    不過(guò),7月21日,Roundcube發(fā)布了有關(guān)跨站點(diǎn)腳本漏洞(代號(hào)CVE-2020-15562)的通報(bào),該通報(bào)是Roundcube穩(wěn)定版1.4和LTS 1.3和1.2中存在的漏洞。7月22日,Roundcube針對(duì)此漏洞發(fā)布了緊急安全更新,同時(shí)也修復(fù)了先前遺留的一個(gè)安全漏洞(參數(shù)注入漏洞CVE-2020-12641)。以下是漏洞詳情:

    參數(shù)注入漏洞CVE-2020-12641

    該漏洞主要存在于Roundcube Webmail 1.4.4之前版本中的rcube_image.php文件中。攻擊者可借助shell元字符利用該漏洞執(zhí)行任意代碼。

    受影響版本

    Roundcube Webmail 1.2.11之前的版本,1.3.12之前的1.3.x版本,1.4.5之前的1.4.x版本

    修復(fù)漏洞

    該漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修復(fù)。建議盡快升級(jí)到最新版,增強(qiáng)安全性!

    跨站點(diǎn)腳本漏洞CVE-2020-15562

    該漏洞源于WEB應(yīng)用缺少對(duì)客戶端數(shù)據(jù)的正確驗(yàn)證。攻擊者可利用該漏洞執(zhí)行客戶端代碼。

    Roundcube使用Washtml HTML清理程序的自定義版本在電子郵件中顯示不受信任的HTML代碼。其中一個(gè)修改是為svg標(biāo)記包含一個(gè)異常,以正確處理XML命名空間。但是,處理協(xié)議中的漏洞會(huì)導(dǎo)致清理檢查失敗。這可以通過(guò)JavaScript負(fù)載濫用命名空間屬性進(jìn)行攻擊。例如通過(guò)包含HTML onload事件的惡意電子郵件來(lái)利用此漏洞。如果觸發(fā),則可能導(dǎo)致存儲(chǔ)的XSS攻擊。

    XSS(跨站腳本)攻擊通常指的是通過(guò)利用網(wǎng)頁(yè)開發(fā)時(shí)留下的漏洞,通過(guò)巧妙的方法注入惡意指令代碼到網(wǎng)頁(yè),使用戶加載并執(zhí)行攻擊者惡意制造的網(wǎng)頁(yè)程序。這些惡意網(wǎng)頁(yè)程序通常是JavaScript,但實(shí)際上也可以包括Java、 VBScript、ActiveX、 Flash 或者甚至是普通的HTML。攻擊成功后,攻擊者可能得到包括但不限于更高的權(quán)限(如執(zhí)行一些操作)、私密網(wǎng)頁(yè)內(nèi)容、會(huì)話和cookie等各種內(nèi)容。

    成功的攻擊允許在經(jīng)過(guò)身份驗(yàn)證的受害者會(huì)話的上下文中執(zhí)行任意JavaScript代碼,從而基本上模擬了登錄的用戶。這賦予了攻擊者與合法用戶相同的權(quán)力,包括但不限于:閱讀和刪除郵件,代表受害者發(fā)送電子郵件,訪問地址列表,以及進(jìn)行垃圾郵件運(yùn)動(dòng)。攻擊者可以從個(gè)人信件中獲取其他敏感信息,這些信息可能使惡意行為者能夠訪問外部服務(wù),例如純文本憑據(jù)和確認(rèn)電子郵件。

    受影響版本

    Roundcube Webmail 1.2.11之前版本、1.3.14之前的1.3.x版本和1.4.7之前的1.4.x版本中存在跨站腳本漏洞。

    修復(fù)漏洞

    該漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修復(fù)。建議盡快升級(jí)到最新版,增強(qiáng)安全性!

    目前廠商已發(fā)布升級(jí)補(bǔ)丁以修復(fù)漏洞,補(bǔ)丁獲取鏈接:

    https://roundcube.net/news/2020/07/05/security-updates-1.4.7-1.3.14-and-1.2.11

    舉報(bào)

    • 相關(guān)推薦
    • TRON再創(chuàng)紀(jì)錄 3億賬戶見證生態(tài)繁榮

      4月12日,全球領(lǐng)先的公鏈平臺(tái)TRON宣布其區(qū)塊鏈賬戶數(shù)量正式突破3億大關(guān),這一里程碑式的成就不僅彰顯了TRON在全球范圍內(nèi)的廣泛影響力和用戶基礎(chǔ),也標(biāo)志著其在去中心化互聯(lián)網(wǎng)建設(shè)方面取得了顯著進(jìn)展,進(jìn)一步鞏固了其作為全球增速最快公鏈的地位。TRON創(chuàng)始人孫宇晨表示,“一切才剛剛開始!我們的未來(lái)是全球的80億人!”自2018年5月31日正式上線主網(wǎng)以來(lái),在孫宇晨的引領(lǐng)?

    • 阿里免費(fèi)個(gè)人郵箱停止注冊(cè) 已注冊(cè)用戶不受影響

      快科技4月9日消息,據(jù)報(bào)道,阿里云免費(fèi)個(gè)人郵箱的注冊(cè)策略調(diào)整,已于2025年3月26日起停止新用戶注冊(cè)。阿里云官方表示,將繼續(xù)為存量用戶提供穩(wěn)定服務(wù),具體開放時(shí)間請(qǐng)留意后續(xù)通知。已注冊(cè)用戶不受影響,可正常使用郵箱服務(wù)。阿里郵箱個(gè)人版目前還可以正常使用。此外,阿里云目前還有企業(yè)郵箱,基于云平臺(tái),可以提供不局限于郵件的信息傳遞、存儲(chǔ)的解決方案。分布式集群替代昂貴設(shè)備、不同交換機(jī)下的五份存儲(chǔ),數(shù)據(jù)安全可靠;分布式并行處理,收發(fā)快速實(shí)時(shí)。分布式OS與HA設(shè)計(jì),系統(tǒng)穩(wěn)定可靠。據(jù)悉,阿里企業(yè)郵箱目前主要分為三個(gè)版本:標(biāo)?

    • 已存在23年的漏洞!谷歌Chrome將徹底修復(fù):可讀取用戶瀏覽歷史

      谷歌Chrome瀏覽器即將修復(fù)一個(gè)存在了23年之久的漏洞,該漏洞允許網(wǎng)站通過(guò)檢測(cè)網(wǎng)頁(yè)鏈接顏色來(lái)窺探用戶的瀏覽歷史。這一漏洞的修復(fù)版本Chrome136已于上周四推送至Beta通道,預(yù)計(jì)將于4月23日正式發(fā)布。瀏覽器不再維護(hù)一個(gè)全局列表是將已訪問鏈接存儲(chǔ)為一個(gè)三元組分區(qū),包括鏈接URL、頂級(jí)網(wǎng)站域和渲染鏈接的框架來(lái)源,只有這三個(gè)鍵完全匹配時(shí),鏈接才會(huì)被:visitedCSS選擇器樣式化。

    • 支付寶被AI接管,一句話運(yùn)營(yíng)小紅書!國(guó)內(nèi)最大MCP社區(qū)來(lái)了,開發(fā)者狂歡

      MCP玩家,又新增一員!這次還是全開源開放的!今天,中國(guó)第一開源社區(qū)魔搭ModelScope重磅上線「MCP廣場(chǎng)」,國(guó)內(nèi)最大MCP中文社區(qū)真的來(lái)了。近1500多款熱門MCP同時(shí)登陸,覆蓋了搜索、地圖、支付、開發(fā)者工具等前沿領(lǐng)域。值得一的是,支付寶、MiniMax明星MCP服務(wù)更是獨(dú)家首發(fā)。接下來(lái),我們演示下如何在Cline這樣的智能體工具中,只需“動(dòng)動(dòng)嘴”,就能實(shí)現(xiàn)支付寶MCP服務(wù)配置。

    • 安徽高速回應(yīng)提醒慎用輔助駕駛提示:安第一

      近日,有網(wǎng)友在社交媒體分享稱,途經(jīng)安徽高速時(shí)發(fā)現(xiàn)道路警示牌顯示慎用輔助駕駛”。從網(wǎng)傳內(nèi)容看,安徽段高速公路的警示標(biāo)改為了高速路況復(fù)雜,慎用輔助駕駛”,此外還有勿用智能輔助駕駛”、高速上有些施工路段已經(jīng)明確要求關(guān)閉智能駕駛了”、前方占道施工,關(guān)閉輔助駕駛”等標(biāo)語(yǔ)。并且需要提醒的是,當(dāng)前輔助駕駛第一責(zé)任人依舊是駕駛員本人,用戶在使用智駕時(shí),需要實(shí)時(shí)關(guān)注路況,并隨時(shí)接管。

    • 網(wǎng)易音樂緊急提醒鴻蒙用戶:平替版App千萬(wàn)別下 疑藏木馬病毒

      快科技4月8日消息,日前,網(wǎng)易云音樂小客服”官方小紅書賬號(hào)發(fā)布提醒:鴻蒙系統(tǒng)能用的網(wǎng)易云音樂平替版千萬(wàn)別下。網(wǎng)易云音樂小客服稱:據(jù)可靠線報(bào),這軟件不僅偷偷調(diào)用接口 還疑似藏了木馬病毒,輕則賬號(hào)變公共點(diǎn)歌臺(tái)” ,重則錢包密碼連夜扛火車跑路?!惫俜奖硎?,鴻蒙NEXT目前暫未推出云音樂官方版本,所有平替”都需警惕,同時(shí)建議已經(jīng)下載的用戶趕緊卸載,并

    • 北京鳴醫(yī)智造丁陽(yáng)談醫(yī)美安:黑醫(yī)美騙局,都栽在“信息盲區(qū)”

      在社交平臺(tái)濾鏡與 “顏值經(jīng)濟(jì)” 的裹挾下,醫(yī)療美容成為越來(lái)越多人的選擇;然而,黑醫(yī)美市場(chǎng)的亂象卻如影隨形:1.“美容院秒變醫(yī)美診所”:小區(qū)里的生活美容院掛起“微整中心”招牌,無(wú)證醫(yī)師用牙簽比劃著設(shè)計(jì)雙眼皮,玻尿酸針劑從三無(wú)包裝盒里拆出,這類未經(jīng)審批的“黑機(jī)構(gòu)”占比超30%,消毒不規(guī)范、操作失誤等常導(dǎo)致感染、毀容甚至失明。2.“朋友圈微整大師”?

    • 小龍蝦近期將大量上市 醫(yī)生提醒有些部位最好不要吃

      快科技4月18日消息,據(jù)報(bào)道,又到了一年一度的吃蝦季”,小龍蝦正悄然爬上各大餐桌,有研究人員針對(duì)小龍蝦不同部位的重金屬含量展開了細(xì)致檢測(cè),結(jié)果顯示,小龍蝦各部位的重金屬含量差異顯著。檢測(cè)數(shù)據(jù)揭示,小龍蝦腹部肌肉的重金屬含量遠(yuǎn)低于蝦頭。原來(lái),小龍蝦的肝、腎、胰等關(guān)鍵解毒和排泄器官都集中在頭部,這些器官能夠大量合成金屬硫蛋白,這種蛋白質(zhì)如?

    • 末日時(shí)間表來(lái)了!前OpenAI研究員76頁(yè)硬核推演:2027年ASI接管世界,人類成NPC

      【新智元導(dǎo)讀】前OpenAI研究員DanielKokotajlo團(tuán)隊(duì)發(fā)布了「AI2027」預(yù)測(cè)報(bào)告,描繪了一個(gè)超人AI崛起的未來(lái):從2025年最貴AI誕生,到2027年自我進(jìn)化的Agent-5滲透政府決策,人類可能在不知不覺中交出主導(dǎo)權(quán)。2027年,AI究竟會(huì)如何接管人類?今天,前OpenAI研究員和同事們發(fā)出一篇「AI2027」報(bào)告,長(zhǎng)達(dá)76頁(yè),做出了種種硬核預(yù)測(cè)。如果強(qiáng)大的AI真的即將來(lái)臨,我們都需要開始想象一些很奇怪?

    • 國(guó)首個(gè)!深開鴻發(fā)布基于開源鴻蒙機(jī)器人操作系統(tǒng)M-Robots OS

      今日,深開鴻宣布,正式發(fā)布全國(guó)首個(gè)基于開源鴻蒙的分布式異構(gòu)多機(jī)協(xié)同機(jī)器人操作系統(tǒng)M-RobotsOS1.0。深開鴻C(jī)EO王成錄在發(fā)布會(huì)上指出:操作系統(tǒng)是機(jī)器人產(chǎn)業(yè)的魂,決定了機(jī)器人的智能化水平和生態(tài)擴(kuò)展性。王成錄強(qiáng)調(diào),我們的目標(biāo)不是替代現(xiàn)有系統(tǒng)是面向未來(lái)多機(jī)協(xié)同場(chǎng)景,構(gòu)建全新架構(gòu)。