中文字幕欧美日韩|日韩性色一区二区三区|精品久久久久久久久久岛国|一区二区国产盗摄精品

    <td id="h1kkc"><tr id="h1kkc"></tr></td><noscript id="h1kkc"><tbody id="h1kkc"></tbody></noscript>
    <rp id="h1kkc"></rp>
    首頁 > 動態(tài) > 關(guān)鍵詞  > 漏洞最新資訊  > 正文

    云安全提醒: Roundcube爆出多個漏洞,可竊取信息 接管郵箱賬戶

    2020-07-23 15:51 · 稿源: TechWeb.com.cn

    Roundcube是一款被廣泛使用的開源的Web電子郵件程序,在全球范圍內(nèi)有很多組織和公司都在使用。Roundcube Webmail在Linux中最常用,它提供了基于Web瀏覽器的可換膚IMAP客戶端,并提供多種語言。功能包括MIME支持,通訊簿,文件夾和郵件搜索功能。Roundcube支持各種郵件協(xié)議,如IMAPS、POP3S 或者 submission,可以管理多個郵箱賬號.

    不過,7月21日,Roundcube發(fā)布了有關(guān)跨站點腳本漏洞(代號CVE-2020-15562)的通報,該通報是Roundcube穩(wěn)定版1.4和LTS 1.3和1.2中存在的漏洞。7月22日,Roundcube針對此漏洞發(fā)布了緊急安全更新,同時也修復(fù)了先前遺留的一個安全漏洞(參數(shù)注入漏洞CVE-2020-12641)。以下是漏洞詳情:

    參數(shù)注入漏洞CVE-2020-12641

    該漏洞主要存在于Roundcube Webmail 1.4.4之前版本中的rcube_image.php文件中。攻擊者可借助shell元字符利用該漏洞執(zhí)行任意代碼。

    受影響版本

    Roundcube Webmail 1.2.11之前的版本,1.3.12之前的1.3.x版本,1.4.5之前的1.4.x版本

    修復(fù)漏洞

    該漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修復(fù)。建議盡快升級到最新版,增強安全性!

    跨站點腳本漏洞CVE-2020-15562

    該漏洞源于WEB應(yīng)用缺少對客戶端數(shù)據(jù)的正確驗證。攻擊者可利用該漏洞執(zhí)行客戶端代碼。

    Roundcube使用Washtml HTML清理程序的自定義版本在電子郵件中顯示不受信任的HTML代碼。其中一個修改是為svg標(biāo)記包含一個異常,以正確處理XML命名空間。但是,處理協(xié)議中的漏洞會導(dǎo)致清理檢查失敗。這可以通過JavaScript負(fù)載濫用命名空間屬性進(jìn)行攻擊。例如通過包含HTML onload事件的惡意電子郵件來利用此漏洞。如果觸發(fā),則可能導(dǎo)致存儲的XSS攻擊。

    XSS(跨站腳本)攻擊通常指的是通過利用網(wǎng)頁開發(fā)時留下的漏洞,通過巧妙的方法注入惡意指令代碼到網(wǎng)頁,使用戶加載并執(zhí)行攻擊者惡意制造的網(wǎng)頁程序。這些惡意網(wǎng)頁程序通常是JavaScript,但實際上也可以包括Java、 VBScript、ActiveX、 Flash 或者甚至是普通的HTML。攻擊成功后,攻擊者可能得到包括但不限于更高的權(quán)限(如執(zhí)行一些操作)、私密網(wǎng)頁內(nèi)容、會話和cookie等各種內(nèi)容。

    成功的攻擊允許在經(jīng)過身份驗證的受害者會話的上下文中執(zhí)行任意JavaScript代碼,從而基本上模擬了登錄的用戶。這賦予了攻擊者與合法用戶相同的權(quán)力,包括但不限于:閱讀和刪除郵件,代表受害者發(fā)送電子郵件,訪問地址列表,以及進(jìn)行垃圾郵件運動。攻擊者可以從個人信件中獲取其他敏感信息,這些信息可能使惡意行為者能夠訪問外部服務(wù),例如純文本憑據(jù)和確認(rèn)電子郵件。

    受影響版本

    Roundcube Webmail 1.2.11之前版本、1.3.14之前的1.3.x版本和1.4.7之前的1.4.x版本中存在跨站腳本漏洞。

    修復(fù)漏洞

    該漏洞已在Roundcube 1.4.7、1.3.14和1.2.11中修復(fù)。建議盡快升級到最新版,增強安全性!

    目前廠商已發(fā)布升級補丁以修復(fù)漏洞,補丁獲取鏈接:

    https://roundcube.net/news/2020/07/05/security-updates-1.4.7-1.3.14-and-1.2.11

    舉報

    • 相關(guān)推薦
    • TRON再創(chuàng)紀(jì)錄 3億賬戶見證生態(tài)繁榮

      4月12日,全球領(lǐng)先的公鏈平臺TRON宣布其區(qū)塊鏈賬戶數(shù)量正式突破3億大關(guān),這一里程碑式的成就不僅彰顯了TRON在全球范圍內(nèi)的廣泛影響力和用戶基礎(chǔ),也標(biāo)志著其在去中心化互聯(lián)網(wǎng)建設(shè)方面取得了顯著進(jìn)展,進(jìn)一步鞏固了其作為全球增速最快公鏈的地位。TRON創(chuàng)始人孫宇晨表示,“一切才剛剛開始!我們的未來是全球的80億人!”自2018年5月31日正式上線主網(wǎng)以來,在孫宇晨的引領(lǐng)?

    • 阿里免費個人郵箱停止注冊 已注冊用戶不受影響

      快科技4月9日消息,據(jù)報道,阿里云免費個人郵箱的注冊策略調(diào)整,已于2025年3月26日起停止新用戶注冊。阿里云官方表示,將繼續(xù)為存量用戶提供穩(wěn)定服務(wù),具體開放時間請留意后續(xù)通知。已注冊用戶不受影響,可正常使用郵箱服務(wù)。阿里郵箱個人版目前還可以正常使用。此外,阿里云目前還有企業(yè)郵箱,基于云平臺,可以提供不局限于郵件的信息傳遞、存儲的解決方案。分布式集群替代昂貴設(shè)備、不同交換機下的五份存儲,數(shù)據(jù)安全可靠;分布式并行處理,收發(fā)快速實時。分布式OS與HA設(shè)計,系統(tǒng)穩(wěn)定可靠。據(jù)悉,阿里企業(yè)郵箱目前主要分為三個版本:標(biāo)?

    • 已存在23年的漏洞!谷歌Chrome將徹底修復(fù):可讀取用戶瀏覽歷史

      谷歌Chrome瀏覽器即將修復(fù)一個存在了23年之久的漏洞,該漏洞允許網(wǎng)站通過檢測網(wǎng)頁鏈接顏色來窺探用戶的瀏覽歷史。這一漏洞的修復(fù)版本Chrome136已于上周四推送至Beta通道,預(yù)計將于4月23日正式發(fā)布。瀏覽器不再維護(hù)一個全局列表是將已訪問鏈接存儲為一個三元組分區(qū),包括鏈接URL、頂級網(wǎng)站域和渲染鏈接的框架來源,只有這三個鍵完全匹配時,鏈接才會被:visitedCSS選擇器樣式化。

    • 支付寶被AI接管,一句話運營小紅書!國內(nèi)最大MCP社區(qū)來了,開發(fā)者狂歡

      MCP玩家,又新增一員!這次還是全開源開放的!今天,中國第一開源社區(qū)魔搭ModelScope重磅上線「MCP廣場」,國內(nèi)最大MCP中文社區(qū)真的來了。近1500多款熱門MCP同時登陸,覆蓋了搜索、地圖、支付、開發(fā)者工具等前沿領(lǐng)域。值得一的是,支付寶、MiniMax明星MCP服務(wù)更是獨家首發(fā)。接下來,我們演示下如何在Cline這樣的智能體工具中,只需“動動嘴”,就能實現(xiàn)支付寶MCP服務(wù)配置。

    • 安徽高速回應(yīng)提醒慎用輔助駕駛提示:安第一

      近日,有網(wǎng)友在社交媒體分享稱,途經(jīng)安徽高速時發(fā)現(xiàn)道路警示牌顯示慎用輔助駕駛”。從網(wǎng)傳內(nèi)容看,安徽段高速公路的警示標(biāo)改為了高速路況復(fù)雜,慎用輔助駕駛”,此外還有勿用智能輔助駕駛”、高速上有些施工路段已經(jīng)明確要求關(guān)閉智能駕駛了”、前方占道施工,關(guān)閉輔助駕駛”等標(biāo)語。并且需要提醒的是,當(dāng)前輔助駕駛第一責(zé)任人依舊是駕駛員本人,用戶在使用智駕時,需要實時關(guān)注路況,并隨時接管。

    • 網(wǎng)易音樂緊急提醒鴻蒙用戶:平替版App千萬別下 疑藏木馬病毒

      快科技4月8日消息,日前,網(wǎng)易云音樂小客服”官方小紅書賬號發(fā)布提醒:鴻蒙系統(tǒng)能用的網(wǎng)易云音樂平替版千萬別下。網(wǎng)易云音樂小客服稱:據(jù)可靠線報,這軟件不僅偷偷調(diào)用接口 還疑似藏了木馬病毒,輕則賬號變公共點歌臺” ,重則錢包密碼連夜扛火車跑路?!惫俜奖硎?,鴻蒙NEXT目前暫未推出云音樂官方版本,所有平替”都需警惕,同時建議已經(jīng)下載的用戶趕緊卸載,并

    • 北京鳴醫(yī)智造丁陽談醫(yī)美安:黑醫(yī)美騙局,都栽在“信息盲區(qū)”

      在社交平臺濾鏡與 “顏值經(jīng)濟(jì)” 的裹挾下,醫(yī)療美容成為越來越多人的選擇;然而,黑醫(yī)美市場的亂象卻如影隨形:1.“美容院秒變醫(yī)美診所”:小區(qū)里的生活美容院掛起“微整中心”招牌,無證醫(yī)師用牙簽比劃著設(shè)計雙眼皮,玻尿酸針劑從三無包裝盒里拆出,這類未經(jīng)審批的“黑機構(gòu)”占比超30%,消毒不規(guī)范、操作失誤等常導(dǎo)致感染、毀容甚至失明。2.“朋友圈微整大師”?

    • 小龍蝦近期將大量上市 醫(yī)生提醒有些部位最好不要吃

      快科技4月18日消息,據(jù)報道,又到了一年一度的吃蝦季”,小龍蝦正悄然爬上各大餐桌,有研究人員針對小龍蝦不同部位的重金屬含量展開了細(xì)致檢測,結(jié)果顯示,小龍蝦各部位的重金屬含量差異顯著。檢測數(shù)據(jù)揭示,小龍蝦腹部肌肉的重金屬含量遠(yuǎn)低于蝦頭。原來,小龍蝦的肝、腎、胰等關(guān)鍵解毒和排泄器官都集中在頭部,這些器官能夠大量合成金屬硫蛋白,這種蛋白質(zhì)如?

    • 末日時間表來了!前OpenAI研究員76頁硬核推演:2027年ASI接管世界,人類成NPC

      【新智元導(dǎo)讀】前OpenAI研究員DanielKokotajlo團(tuán)隊發(fā)布了「AI2027」預(yù)測報告,描繪了一個超人AI崛起的未來:從2025年最貴AI誕生,到2027年自我進(jìn)化的Agent-5滲透政府決策,人類可能在不知不覺中交出主導(dǎo)權(quán)。2027年,AI究竟會如何接管人類?今天,前OpenAI研究員和同事們發(fā)出一篇「AI2027」報告,長達(dá)76頁,做出了種種硬核預(yù)測。如果強大的AI真的即將來臨,我們都需要開始想象一些很奇怪?

    • 國首個!深開鴻發(fā)布基于開源鴻蒙機器人操作系統(tǒng)M-Robots OS

      今日,深開鴻宣布,正式發(fā)布全國首個基于開源鴻蒙的分布式異構(gòu)多機協(xié)同機器人操作系統(tǒng)M-RobotsOS1.0。深開鴻CEO王成錄在發(fā)布會上指出:操作系統(tǒng)是機器人產(chǎn)業(yè)的魂,決定了機器人的智能化水平和生態(tài)擴展性。王成錄強調(diào),我們的目標(biāo)不是替代現(xiàn)有系統(tǒng)是面向未來多機協(xié)同場景,構(gòu)建全新架構(gòu)。